- CVE ID
- CVE-2020-27986
- CVE Description
- SonarQube 8.4.2.36762 allows remote attackers to discover cleartext SMTP, SVN, and GitLab credentials via the api/settings/values URI. NOTE: reportedly, the vendor's position for SMTP and SVN is "it is the administrator's responsibility to configure it.
- Published
- Nov 2, 2020
- CVSS Score & Severity
7.5High
- CVSS Vector
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- EPSS Score
- 92.573%
- KEV Status
Not in KEV Catalog: No known exploits
- Vulnerable Methods
org/sonar/core/config/SvnProperties.all()Ljava/util/List;JVM
org/sonar/scm/svn/SvnConfiguration.getProperties()Ljava/util/List;JVM
org/sonarqube/ws/client/setting/SettingsService.values(Lorg/sonarqube/ws/client/setting/ValuesRequest;)Lorg/sonarqube/ws/Settings$ValuesWsResponse;JVMVulnerable params: 0
org/sonarqube/ws/client/settings/SettingsService.values(Lorg/sonarqube/ws/client/settings/ValuesRequest;)Lorg/sonarqube/ws/Settings$ValuesWsResponse;JVMVulnerable params: 0
- Source
- National Vulnerability Database