GHSA-v3r8-6vfj-pppf
Dashboard / Vulnerabilities / GHSA-v3r8-6vfj-pppf
Summary: Plaintext Storage of a Password in Jenkins Build Notifications Plugin
Details: Build Notifications Plugin 1.5.0 and earlier stores multiple tokens unencrypted in its global configuration files on the Jenkins controller as part of its configuration:- Pushover Application Token in `tools.devnull.jenkins.plugins.buildnotifications.PushoverNotifier.xml`\n- Slack Bot Token in `tools.devnull.jenkins.plugins.buildnotifications.SlackNotifier.xml`\n- Telegram Bot Token in `tools.devnull.jenkins.plugins.buildnotifications.TelegramNotifier.xml`
References: https://nvd.nist.gov/vuln/detail/CVE-2022-34800, https://github.com/jenkinsci/build-notifications-plugin, https://www.jenkins.io/security/advisory/2022-06-30/#SECURITY-2056
Affected packages
Package
Name: tools.devnull:build-notifications
Purl: pkg:maven/tools.devnull/build-notifications
Affected ranges
Type: ECOSYSTEM
Events:
