PT-2022-22355 · Jenkins · Jenkins Opsgenie Plugin+1

Kevin Guerroudj

+2

·

Publicado

2022-06-30

·

Atualizado

2023-11-22

·

CVE-2022-34803

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins OpsGenie versões 1.9 e anteriores
Descrição
O problema diz respeito ao armazenamento de chaves de API de forma não criptografada no arquivo de configuração global e nos arquivos job config.xml no controlador do Jenkins. Essas chaves podem ser acessadas por usuários com permissão de leitura estendida para arquivos job config.xml ou por aqueles com acesso ao sistema de arquivos do controlador do Jenkins. As chaves de API também são transmitidas em texto simples como parte dos formulários de configuração. Isso poderia potencialmente permitir o acesso não autorizado a informações confidenciais.
Recomendações
Para as versões 1.9 e anteriores do plugin Jenkins OpsGenie, como solução temporária, considere restringir o acesso ao arquivo de configuração global com.opsgenie.integration.jenkins.OpsGenieNotifier.xml e aos arquivos config.xml de tarefas para minimizar o risco de exploração. Além disso, limite as permissões dos usuários com permissão de leitura de itens/extensa para reduzir a superfície de ataque. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-34803
GHSA-273C-FJW8-V2W8

Produtos afetados

Jenkins
Jenkins Opsgenie Plugin