PT-2022-20482 · Rundeck · Rundeck

Publicado

2022-06-15

·

Atualizado

2022-06-24

·

CVE-2022-31044

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 4.2.0 a 4.2.1 do Rundeck
Descrição
O mecanismo do plug-in Key Storage Converter não estava habilitado corretamente, o que pode ter impedido o funcionamento da camada de criptografia do Key Storage. Quaisquer credenciais criadas ou sobrescritas usando as versões afetadas podem ter sido gravadas em texto simples no armazenamento de back-end. Isso afeta aqueles que utilizam qualquer plugin Storage Converter.
Recomendações
Para as versões 4.2.0 e 4.2.1 do Rundeck, a fim de evitar que credenciais em texto simples sejam armazenadas, o acesso de gravação ao armazenamento de chaves pode ser desativado por meio de ACLs.
Após a atualização para o Rundeck 4.3.1 ou versões posteriores, o acesso de gravação pode ser restaurado.
Atualize para o Rundeck 4.3.2, 4.2.3 ou 4.4.0 e versões posteriores, que corrigiram o código e recriptografarão quaisquer valores em texto simples após a atualização.

Exploit

Correção

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-31044
GHSA-HPRF-RRWQ-JM5C

Produtos afetados

Rundeck