PT-2022-6642 · Cisco+1 · Jenkins Cisco Spark Plugin+1

Long Nguyen

·

Publicado

2022-06-30

·

Atualizado

2023-11-22

·

CVE-2022-34808

CVSS v2.0

5.0

Média

VetorAV:N/AC:L/Au:N/C:P/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Cisco Spark, versões 1.1.1 e anteriores
Descrição
O problema está relacionado ao armazenamento de tokens de portador de forma não criptografada no arquivo de configuração global org.jenkinsci.plugins.spark.SparkNotifier.xml no controlador do Jenkins. Isso poderia permitir que um invasor remoto obtivesse acesso não autorizado a informações confidenciais. Usuários com acesso ao sistema de arquivos do controlador do Jenkins podem visualizar esses tokens de portador.
Recomendações
Para as versões 1.1.1 e anteriores do plugin Jenkins Cisco Spark, considere remover ou criptografar os tokens de portador armazenados no arquivo org.jenkinsci.plugins.spark.SparkNotifier.xml para impedir o acesso não autorizado. Como solução alternativa temporária, restrinja o acesso ao sistema de arquivos do controlador Jenkins para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-03021
CVE-2022-34808
GHSA-WPPP-XQFV-6CM7

Produtos afetados

Jenkins
Jenkins Cisco Spark Plugin