PT-2022-18281 · Jenkins · Jenkins Parameterized Trigger Plugin+1

Gunther Rademacher

·

Publicado

2022-03-15

·

Atualizado

2023-11-22

·

CVE-2022-27195

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Parameterized Trigger, versões 2.43 e anteriores
Descrição
O problema diz respeito à captura e ao armazenamento de variáveis de ambiente, incluindo valores de parâmetros de senha, nos arquivos build.xml pelo plugin Jenkins Parameterized Trigger. Esses valores são armazenados sem criptografia e podem ser acessados por usuários com permissão para acessar o sistema de arquivos do controlador do Jenkins. O problema também envolve arquivos build.xml existentes que não são atualizados automaticamente para remover variáveis de ambiente capturadas, exigindo limpeza manual. O plugin reporta as variáveis de ambiente armazenadas como dados não carregáveis no Old Data Monitor, permitindo sua remoção.
Recomendações
Para as versões 2.43 e anteriores do Jenkins Parameterized Trigger Plugin, faça a limpeza manual dos arquivos build.xml existentes para remover as variáveis de ambiente capturadas. Utilize o Old Data Monitor para identificar e descartar as variáveis de ambiente armazenadas. Considere restringir o acesso ao sistema de arquivos do controlador do Jenkins para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Insertion into Log File

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-27195
GHSA-5MPF-HW8F-86W9

Produtos afetados

Jenkins
Jenkins Parameterized Trigger Plugin