PT-2022-20482 · Rundeck · Rundeck
Publicado
2022-06-15
·
Atualizado
2022-06-24
·
CVE-2022-31044
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões 4.2.0 a 4.2.1 do Rundeck
Descrição
O mecanismo do plug-in Key Storage Converter não estava habilitado corretamente, o que pode ter impedido o funcionamento da camada de criptografia do Key Storage. Quaisquer credenciais criadas ou sobrescritas usando as versões afetadas podem ter sido gravadas em texto simples no armazenamento de back-end. Isso afeta aqueles que utilizam qualquer plugin
Storage Converter.Recomendações
Para as versões 4.2.0 e 4.2.1 do Rundeck, a fim de evitar que credenciais em texto simples sejam armazenadas, o acesso de gravação ao armazenamento de chaves pode ser desativado por meio de ACLs.
Após a atualização para o Rundeck 4.3.1 ou versões posteriores, o acesso de gravação pode ser restaurado.
Atualize para o Rundeck 4.3.2, 4.2.3 ou 4.4.0 e versões posteriores, que corrigiram o código e recriptografarão quaisquer valores em texto simples após a atualização.
Exploit
Correção
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rundeck