Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Qualys Container Scanning Connector (CVE-2023-4777)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/09/2023
Última modificación:
13/09/2023

Descripción

Una comprobación de permisos incorrecta en Qualys Container Scanning Connector Plugin 1.6.2.6 y versiones anteriores permite a los atacantes con autorización global Item/Configure (aunque carecen de autorización Item/Configure en cualquier job en particular) enumerar los ID de credenciales de las credenciales almacenadas en Jenkins y conectarse a una URL especificada por el atacante, utilizando ID de credenciales especificadas por el atacante, capturando las credenciales almacenadas en Jenkins.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:qualys:container_scanning_connector:*:*:*:*:*:*:*:* 1.6.2.7 (excluyendo)


Referencias a soluciones, herramientas e información