PT-2020-15378 · Jenkins · Jenkins Pipeline: Aws Steps Plugin+1
CVE-2020-2166
·
Publicado
2020-03-25
·
Atualizado
2023-10-25
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Jenkins Pipeline: AWS Steps Plugin, versões 1.40 e anteriores
Descrição
O problema está relacionado à configuração do analisador YAML no Jenkins Pipeline: AWS Steps Plugin, que não impede a instanciação de tipos arbitrários. Isso resulta em uma vulnerabilidade de execução remota de código que pode ser explorada por usuários capazes de fornecer arquivos de entrada YAML às etapas de compilação do plugin.
Recomendações
Para as versões 1.40 e anteriores, atualize para a versão 1.41 ou posterior, que configura seu analisador YAML para instanciar apenas tipos seguros.
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Pipeline: Aws Steps Plugin