PT-2020-15410 · Jenkins · Jenkins Selenium Plugin+1

·

CVE-2020-2196

·

Publicado

2020-06-03

·

Atualizado

2023-10-25

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Jenkins Selenium, versões 3.141.59 e anteriores
Descrição
A vulnerabilidade diz respeito à falta de proteção contra CSRF (Cross-Site Request Forgery) para endpoints HTTP no plugin Jenkins Selenium, permitindo que invasores realizem ações administrativas. Especificamente, isso permite que invasores reiniciem o hub do Selenium Grid, excluam ou substituam a configuração do plugin e iniciem, parem ou reiniciem configurações do Selenium em nós específicos. Por meio de parâmetros de configuração cuidadosamente selecionados, essas ações podem resultar na injeção de comandos do sistema operacional no controlador do Jenkins.
Recomendações
Para as versões 3.141.59 e anteriores do plugin Jenkins Selenium, considere desativar o acesso aos pontos de extremidade HTTP do plugin até que uma correção esteja disponível para evitar possíveis explorações. Restringir alterações de configuração e gerenciamento de nós também pode ajudar a minimizar o risco. Como solução alternativa temporária, limite a capacidade de reiniciar o hub do Selenium Grid e modificar as configurações do plugin apenas ao pessoal autorizado.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2196
GHSA-RP4X-XPGF-4XV7

Produtos afetados

Jenkins
Jenkins Selenium Plugin