ASA-2019-00007 – Jenkins: Os administradores podem manter o acesso ao Jenkins usando o cookie ‘Lembrar-me’ criado

Os usuários com a permissão Overall/RunScripts (geralmente administradores) poderiam usar o console de script Jenkins para criar um cookie 'Lembrar-me' que nunca expiraria. Isso permitiu que atacantes acessassem uma instância do Jenkins enquanto o usuário correspondente na região de segurança configurada existia, por exemplo, para manter o acesso após outro ataque bem-sucedido.