PT-2020-15344 · Jenkins · Jenkins Script Security Plugin+1

·

CVE-2020-2135

·

Publicado

2020-03-09

·

Atualizado

2023-10-25

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin de segurança de scripts do Jenkins, versões 1.70 e anteriores
Descrição
A proteção de sandbox no Jenkins Script Security Plugin poderia ser contornada por meio de chamadas de método maliciosas em objetos que implementam GroovyInterceptable, ou por meio de chamadas e corpos de construtor maliciosos. Isso permite que invasores capazes de especificar e executar scripts em sandbox executem código arbitrário no contexto da JVM do controlador Jenkins.
Recomendações
Para as versões 1.70 e anteriores do Jenkins Script Security Plugin, atualize para a versão 1.71 ou posterior, que inclui restrições adicionais e verificações de integridade para impedir a contornamento da proteção de sandbox. Como solução temporária, considere restringir o uso de objetos que implementam GroovyInterceptable em scripts em sandbox até que um patch seja aplicado.

Correção

Protection Mechanism Failure

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2135
GHSA-QVHF-3567-PC4V
RHSA-2020:2478
RHSA-2020:2737
RHSA-2020:3616

Produtos afetados

Jenkins
Jenkins Script Security Plugin