Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el Plugin incapptic connect uploader de Jenkins (CVE-2022-27218)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522 Credenciales insuficientemente protegidas
Fecha de publicación:
15/03/2022
Última modificación:
21/12/2023

Descripción

El Plugin incapptic connect uploader de Jenkins versiones 1.15 y anteriores, almacena los tokens sin cifrar en los archivos job config.xml en el controlador Jenkins donde pueden ser visualizados por los usuarios con permiso de Lectura Extendida, o con acceso al sistema de archivos del controlador Jenkins

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jenkins:incapptic_connect_uploader:*:*:*:*:*:jenkins:*:* 1.15 (incluyendo)