PT-2020-15344 · Jenkins · Jenkins Script Security Plugin+1
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin de segurança de scripts do Jenkins, versões 1.70 e anteriores
Descrição
A proteção de sandbox no Jenkins Script Security Plugin poderia ser contornada por meio de chamadas de método maliciosas em objetos que implementam
GroovyInterceptable, ou por meio de chamadas e corpos de construtor maliciosos. Isso permite que invasores capazes de especificar e executar scripts em sandbox executem código arbitrário no contexto da JVM do controlador Jenkins.Recomendações
Para as versões 1.70 e anteriores do Jenkins Script Security Plugin, atualize para a versão 1.71 ou posterior, que inclui restrições adicionais e verificações de integridade para impedir a contornamento da proteção de sandbox. Como solução temporária, considere restringir o uso de objetos que implementam
GroovyInterceptable em scripts em sandbox até que um patch seja aplicado.Correção
Protection Mechanism Failure
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Script Security Plugin