PT-2025-28911 · Jenkins · Jenkins Qmetry Test Management Plugin+1
Zaoui Zakariae
·
Publicado
2025-07-09
·
Atualizado
2025-07-10
·
CVE-2025-53659
CVSS v2.0
6.8
Média
| Vetor | AV:N/AC:L/Au:S/C:C/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas:
Plugin Jenkins QMetry Test Management versões 1.13 e anteriores
Descrição:
O Plugin Jenkins QMetry Test Management armazena Chaves de API do Qmetry Automation não criptografadas em arquivos
config.xml de jobs no controller do Jenkins. Essas chaves estão acessíveis a usuários com permissão Item/Extended Read ou acesso ao sistema de arquivos do controller do Jenkins. O formulário de configuração do job também não mascara essas chaves de API.Recomendações:
Para versões anteriores à 1.13, garanta que o acesso ao sistema de arquivos do controller do Jenkins e a jobs com permissão Item/Extended Read seja restrito apenas a pessoal autorizado.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Missing Encryption of Sensitive Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Qmetry Test Management Plugin