Plugin Jenkins Zoho QEngine w wersji 1.0.29.vfa_cc23396502 i wcześniejszych nie maskuje pola formularza klucza API QEngine, co zwiększa możliwość obserwacji i przechwycenia go przez atakujących.
▸ Pokaż oryginał (EN)
Jenkins Zoho QEngine Plugin 1.0.29.vfa_cc23396502 and earlier does not mask the QEngine API Key form field, increasing the potential for attackers to observe and capture it.
CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:NJenkins Zoho Qengine
APPJenkins≤ 1.0.29.vfa_cc23396502
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
CI/CD
CWE
Powiązane podatności
CVE-2024-23897CRITICAL9.8⚠ KEVPL ✓ten sam vendor
Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia
CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam vendor
Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)
CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam vendor
Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE
CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam vendor
RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework
CVE-2017-1000353CRITICAL9.8⚠ KEVPL ✓ten sam vendor
Jenkins CLI — nieuwierzytelnione RCE przez deserializację SignedObject