PT-2020-15414 · Jenkins · Jenkins Play Framework Plugin+1

·

CVE-2020-2200

·

Publicado

2020-06-03

·

Atualizado

2023-10-25

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Jenkins Play Framework, versões 1.0.2 e anteriores
Descrição
O problema diz respeito a uma vulnerabilidade de injeção de comando do sistema operacional. Ela ocorre porque um endpoint de validação de formulário no Plugin Play Framework executa o comando play para validar um determinado arquivo de entrada, e os usuários podem especificar o caminho para esse comando no Jenkins master. Essa vulnerabilidade pode ser explorada por usuários que possam armazenar um arquivo no Jenkins master, por exemplo, por meio do arquivamento de artefatos.
Recomendações
Para as versões 1.0.2 e anteriores do Jenkins Play Framework Plugin, considere restringir o acesso ao endpoint de validação de formulário para minimizar o risco de exploração até que uma correção esteja disponível. Como solução alternativa temporária, evite usar o endpoint que executa o comando play para validação de arquivos.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2200
GHSA-H5MV-FV98-GQMQ

Produtos afetados

Jenkins
Jenkins Play Framework Plugin