PT-2020-15378 · Jenkins · Jenkins Pipeline: Aws Steps Plugin+1

CVE-2020-2166

·

Publicado

2020-03-25

·

Atualizado

2023-10-25

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Jenkins Pipeline: AWS Steps Plugin, versões 1.40 e anteriores
Descrição
O problema está relacionado à configuração do analisador YAML no Jenkins Pipeline: AWS Steps Plugin, que não impede a instanciação de tipos arbitrários. Isso resulta em uma vulnerabilidade de execução remota de código que pode ser explorada por usuários capazes de fornecer arquivos de entrada YAML às etapas de compilação do plugin.
Recomendações
Para as versões 1.40 e anteriores, atualize para a versão 1.41 ou posterior, que configura seu analisador YAML para instanciar apenas tipos seguros.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2166
GHSA-W598-25HM-JQX3

Produtos afetados

Jenkins
Jenkins Pipeline: Aws Steps Plugin