Vulnerabilidad en Jenkins Credentials Binding Plugin (CVE-2018-1000057)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
09/02/2018
Última modificación:
03/10/2019
Descripción
Jenkins Credentials Binding Plugin, en versiones 1.14 y anteriores, oculta las contraseñas que proporciona para construir procesos en sus archivos de registro de builds. Sin embargo, Jenkins transforma los valores de contraseña proporcionados, por ejemplo, reemplazando las referencias de variables de entorno, lo que podría resultar en que los valores sean diferentes pero similares a contraseñas configuradas que se entregan a la build. Estos valores no están sujetos a ocultación y podrían permitir que usuarios autorizados recuperen la contraseña original.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:jenkins:credentials_binding:*:*:*:*:*:jenkins:*:* | 1.14 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



