PT-2020-15308 · Cloudbees+1 · Jenkins

·

CVE-2020-2101

·

Publicado

2020-01-29

·

Atualizado

2024-03-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 2.218 e anteriores do Jenkins
Versões 2.204.1 e anteriores do Jenkins LTS
Descrição
O problema está relacionado à validação de segredos de conexão. Especificamente, foi utilizada uma função de comparação de tempo não constante, o que poderia permitir que um invasor utilizasse um ataque de temporização ou métodos estatísticos para obter o segredo de conexão. Isso poderia ser explorado quando uma conexão TCP de agente de entrada é iniciada.
Recomendações
Para as versões 2.218 e anteriores do Jenkins, atualize para a versão 2.219 ou posterior.
Para as versões 2.204.1 e anteriores do Jenkins LTS, atualize para a versão 2.204.2 ou posterior.

Correção

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JENKINS-2020-2101
CVE-2020-2101
GHSA-W7JR-WQW6-54XC

Produtos afetados

Jenkins