GHSA-rm7r-xv53-xwc3
Dashboard / Vulnerabilities / GHSA-rm7r-xv53-xwc3
Summary: Password stored in plain text by Jenkins AppSpider Plugin
Details: AppSpider Plugin 1.0.12 and earlier stores a password unencrypted in its global configuration file `com.rapid7.jenkinspider.PostBuildScan.xml` on the Jenkins controller as part of its configuration. This password can be viewed by users with access to the Jenkins controller file system. AppSpider Plugin 1.0.13 stores a password encrypted once its configuration is saved again.
References: https://nvd.nist.gov/vuln/detail/CVE-2020-2314, https://github.com/jenkinsci/appspider-build-scanner-plugin, https://www.jenkins.io/security/advisory/2020-11-04/#SECURITY-2058
Affected packages
Package
Name: com.rapid7:jenkinsci-appspider-plugin
Purl: pkg:maven/com.rapid7/jenkinsci-appspider-plugin
Affected ranges
Type: ECOSYSTEM
Events:
