PT-2020-15554 · Jenkins · Jenkins Plugin Installation Manager Tool+1
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Ferramenta Jenkins Plugin Installation Manager, versões 2.1.3 e anteriores
Descrição
O problema está relacionado ao fato de a ferramenta Jenkins Plugin Installation Manager não verificar os downloads de plugins, o que pode permitir que terceiros forneçam downloads de plugins manipulados. Isso pode ser explorado por operadores de espelhos. A ferramenta é usada para baixar e instalar plugins mesmo antes do Jenkins estar em execução. O número estimado de dispositivos potencialmente afetados não foi fornecido.
Recomendações
Para as versões 2.1.3 e anteriores da Ferramenta de Gerenciamento de Instalação de Plugins do Jenkins, atualize a ferramenta para a versão 2.2.0 estendendo a imagem do Jenkins e atualizando a ferramenta com os seguintes comandos:
ARG PLUGIN CLI URL=https://github.com/jenkinsci/plugin-installation-manager-tool/releases/download/2.2.0/jenkins-plugin-manager-2.2.0.jar
RUN curl -fsSL ${PLUGIN CLI URL} -o /usr/lib/jenkins-plugin-manager.jar
Como alternativa, use imagens Docker do Jenkins 2.269 e 2.263.1, ou imagens Docker do Jenkinsfile Runner [1.0-beta-22], que incluem a ferramenta Plugin Installation Manager 2.2.0.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Plugin Installation Manager Tool