ASA-2019-00613 – Jenkins Libvirt Slaves Plugin: Usuários com acesso Geral/Leitura podem enumerar IDs credenciais

O plugin Jenkins Libvirt Slaves fornece uma lista de IDs de credenciais aplicáveis para permitir que os usuários que configuram o plugin selecionem o que usar. Essa funcionalidade não verifica corretamente as permissões, permitindo que qualquer usuário com permissão Geral/Leitura obtenha uma lista de IDs de credenciais válidas. Elas podem ser usados como parte de um ataque para capturar as credenciais usando outra vulnerabilidade.

ASA-2019-00612 – Jenkins Libvirt Slaves Plugin: Verificações de Permissão Ausentes

O plugin Jenkins Libvirt Slaves não realiza verificações de permissão em um método que implementa a validação de formulário. Isso permite que os usuários com acesso Geral/ Leitura ao Jenkins se conectem a um servidor SSH especificado pelo atacante usando IDs de credenciais especificadas pelo atacante obtidas por outro método, capturando credenciais armazenadas no Jenkins.