PT-2020-16890 · Sonarsource · Sonarqube

CVE-2020-27986

·

Publicado

2020-10-28

·

Atualizado

2024-08-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
SonarQube versão 8.4.2.36762
Descrição
A vulnerabilidade permite que invasores remotos descubram credenciais SMTP, SVN e GitLab em texto simples por meio da URI “api/settings/values”. A posição do fornecedor é que a configuração é de responsabilidade do administrador.
Recomendações
Para a versão 8.4.2.36762 do SonarQube, considere restringir o acesso à URI “api/settings/values” para minimizar o risco de exploração. Como solução temporária, evite usar credenciais em texto simples para configurações de SMTP, SVN e GitLab até que uma configuração mais segura seja implementada. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Correção

Cleartext Storage of Sensitive Information

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-27986

Produtos afetados

Sonarqube