ASA-2019-00610 – Jenkins ElasticBox Kubernetes CI/CD Plugin: Usuários com acesso Geral/Leitura podem enumerar IDs de credenciais


For the English version of this alert, click here.

Allele Security Alert

ASA-2019-00610

Identificador(es)

ASA-2019-00610, CVE-2019-10470, SECURITY-1005 (2)

Título

Usuários com acesso Geral/Leitura podem enumerar IDs de credenciais

Fabricante(s)

Gustavo Llorente

Guillermo Sanchez Urien

Produto(s)

Jenkins ElasticBox Kubernetes CI/CD Plugin

Versão(ões) afetada(s)

Jenkins ElasticBox Kubernetes CI/CD Plugin versões até e incluindo 1.3

Versão(ões) corrigida(s)

Desconhecido

Prova de Conceito

Desconhecido

Descrição

ElasticBox Jenkins Kubernetes CI/CD Plugin fornece uma lista de IDs de credenciais aplicáveis para permitir que os usuários que configuram o plug-in selecionem o que usar.

Essa funcionalidade não verifica corretamente as permissões, permitindo que qualquer usuário com permissão Geral/Leitura obtenha uma lista de IDs de credenciais válidas. Eles podem ser usados como parte de um ataque para capturar as credenciais usando outra vulnerabilidade.

Detalhes técnicos

Desconhecido

Créditos

Oleg Nenashev (CloudBees, Inc)

Referência(s)

Jenkins Security Advisory 2019-10-23
https://jenkins.io/security/advisory/2019-10-23/#SECURITY-1005 (2)

Jenkins security advisory
https://groups.google.com/d/msg/jenkinsci-advisories/KCv6eDsiV3Y/GNr0aDC3AQAJ

oss-security – Multiple vulnerabilities in Jenkins plugins
https://www.openwall.com/lists/oss-security/2019/10/23/2

Jenkins Plugins
https://plugins.jenkins.io/kubernetes-ci

CVE-2019-10470
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2019-10470

CVE-2019-10470
https://nvd.nist.gov/vuln/detail/CVE-2019-10470

Se encontrou algum erro neste alerta ou deseja uma análise compreensiva, entre em contato.

Última modificação: 6 dezembro 2019

Não somos responsáveis por qualquer perda de dados, corrupção de dispositivos ou qualquer outro tipo de problema devido ao uso de qualquer informação mencionada em nossos alertas de segurança.