Описание
Jenkins HashiCorp Vault Plugin 3.8.0 and earlier implements functionality that allows agent processes to retrieve any Vault secrets for use on the agent, allowing attackers able to control agent processes to obtain Vault secrets for an attacker-specified path and key.
Ссылки
- Issue TrackingVendor Advisory
- Issue TrackingVendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 3.8.0 (включая)
cpe:2.3:a:jenkins:hashicorp_vault:*:*:*:*:*:jenkins:*:*
EPSS
Процентиль: 41%
0.00188
Низкий
6.5 Medium
CVSS3
4 Medium
CVSS2
Дефекты
NVD-CWE-noinfo
Связанные уязвимости
CVSS3: 3.1
github
почти 4 года назад
Agent-to-controller security bypass in Jenkins HashiCorp Vault Plugin
EPSS
Процентиль: 41%
0.00188
Низкий
6.5 Medium
CVSS3
4 Medium
CVSS2
Дефекты
NVD-CWE-noinfo