PT-2022-20407 · Jenkins · Jenkins Pipeline Scm Api For Blue Ocean Plugin+2

·

CVE-2022-30952

·

Publicado

2022-05-17

·

Atualizado

2023-11-03

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Pipeline SCM API for Blue Ocean, versões 1.25.3 e anteriores
Descrição
A vulnerabilidade permite que invasores com permissão de Job/Configure acessem credenciais com IDs especificadas pelo invasor, armazenadas nos repositórios privados de credenciais por usuário de qualquer usuário especificado pelo invasor no Jenkins. Isso se deve ao Provedor de Credenciais Blue Ocean no Plugin Jenkins Pipeline SCM API for Blue Ocean 1.25.3 e anteriores, que permite que pipelines acessem credenciais específicas do armazenamento de credenciais por usuário. Como resultado, invasores podem reescrever configurações de tarefas para acessar e capturar qualquer credencial especificada pelo invasor do armazenamento de credenciais privado de qualquer usuário.
Recomendações
Para as versões 1.25.3 e anteriores do Jenkins Pipeline SCM API for Blue Ocean Plugin, os administradores devem reconfigurar os pipelines afetados para usar uma credencial do armazenamento de credenciais do Jenkins ou de um armazenamento de credenciais em pasta.
Para mitigar o problema, considere desativar o Blue Ocean Credentials Provider através da interface do usuário em Gerenciar Jenkins » Configurar Provedores de Credenciais .
Observe que não é recomendado reativar o Provedor de Credenciais Blue Ocean definindo a propriedade do sistema Java io.jenkins.blueocean.rest.impl.pipeline.credential.BlueOceanCredentialsProvider.enabled como true, pois isso restaurará o comportamento inseguro.
Recomenda-se atualizar para o Pipeline SCM API for Blue Ocean Plugin 1.25.4 ou posterior, pois ele torna obsoleto o Provedor de Credenciais Blue Ocean e o desativa

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-30952
GHSA-G74W-93CP-5P3P
RHSA-2023:0017
RHSA-2023:0560
RHSA-2023:0777
RHSA-2023:1064

Produtos afetados

Blue Ocean Credentials Provider
Jenkins
Jenkins Pipeline Scm Api For Blue Ocean Plugin