PT-2020-15554 · Jenkins · Jenkins Plugin Installation Manager Tool+1

·

CVE-2020-2320

·

Publicado

2020-12-03

·

Atualizado

2023-10-25

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Ferramenta Jenkins Plugin Installation Manager, versões 2.1.3 e anteriores
Descrição
O problema está relacionado ao fato de a ferramenta Jenkins Plugin Installation Manager não verificar os downloads de plugins, o que pode permitir que terceiros forneçam downloads de plugins manipulados. Isso pode ser explorado por operadores de espelhos. A ferramenta é usada para baixar e instalar plugins mesmo antes do Jenkins estar em execução. O número estimado de dispositivos potencialmente afetados não foi fornecido.
Recomendações
Para as versões 2.1.3 e anteriores da Ferramenta de Gerenciamento de Instalação de Plugins do Jenkins, atualize a ferramenta para a versão 2.2.0 estendendo a imagem do Jenkins e atualizando a ferramenta com os seguintes comandos:
RUN curl -fsSL ${PLUGIN CLI URL} -o /usr/lib/jenkins-plugin-manager.jar
Como alternativa, use imagens Docker do Jenkins 2.269 e 2.263.1, ou imagens Docker do Jenkinsfile Runner [1.0-beta-22], que incluem a ferramenta Plugin Installation Manager 2.2.0.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2320
GHSA-M8R4-C7JM-W782

Produtos afetados

Jenkins
Jenkins Plugin Installation Manager Tool