Plugin Jenkins backdoored colpisce il trust boundary della CI
Un plugin Jenkins elencato nel marketplace non è solo un altro add-on quando si integra con build e security scanning. Un plugin Checkmarx Jenkins AST malevolo potrebbe trovarsi all'interno delle pipeline Jenkins e compromettere il trust path usato per scansionare il codice sorgente tramite Checkmarx One, quindi una normale review dell'update del plugin può non rilevare che il controller possa già aver eseguito un integration layer avvelenato.
Official CheckMarx Jenkins package compromised with infostealer
Checkmarx warned over the weekend that a rogue version of its Jenkins Application Security Testing (AST) plugin had been published on the Jenkins Marketplace.