PT-2025-28911 · Jenkins · Jenkins Qmetry Test Management Plugin+1

Zaoui Zakariae

·

Publicado

2025-07-09

·

Atualizado

2025-07-10

·

CVE-2025-53659

CVSS v2.0

6.8

Média

VetorAV:N/AC:L/Au:S/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas: Plugin Jenkins QMetry Test Management versões 1.13 e anteriores
Descrição: O Plugin Jenkins QMetry Test Management armazena Chaves de API do Qmetry Automation não criptografadas em arquivos config.xml de jobs no controller do Jenkins. Essas chaves estão acessíveis a usuários com permissão Item/Extended Read ou acesso ao sistema de arquivos do controller do Jenkins. O formulário de configuração do job também não mascara essas chaves de API.
Recomendações: Para versões anteriores à 1.13, garanta que o acesso ao sistema de arquivos do controller do Jenkins e a jobs com permissão Item/Extended Read seja restrito apenas a pessoal autorizado. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Missing Encryption of Sensitive Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-08312
CVE-2025-53659
GHSA-P9GH-RPJW-78QG

Produtos afetados

Jenkins
Jenkins Qmetry Test Management Plugin