PT-2021-14652 · Jenkins · Jenkins
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões 2.274 e anteriores do Jenkins; versões LTS 2.263.1 e anteriores
Descrição
A vulnerabilidade permite que invasores sem permissão “Overall/Read” acessem algumas URLs como se tivessem essa permissão, devido a uma correspondência incorreta entre as URLs solicitadas e a lista de caminhos sempre acessíveis. Isso afeta URLs com prefixos específicos, como
accessDenied, error, instance-identity, login, logout, oops, securityRealm, signup e tcpSlaveAgentListener. A comparação das URLs solicitadas com a lista de URLs sempre acessíveis foi corrigida no Jenkins 2.275 e no LTS 2.263.2.Recomendações
Para as versões 2.274 e anteriores do Jenkins, e as versões LTS 2.263.1 e anteriores, atualize para o Jenkins 2.275, LTS 2.263.2 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso a URLs fornecidas por plug-ins com os prefixos mencionados até que um patch esteja disponível.
Caso a atualização cause problemas, caminhos adicionais podem ser tornados acessíveis sem permissões Overall/Read usando a propriedade do sistema Java
jenkins.model.Jenkins.additionalReadablePaths para especificar uma lista separada por vírgulas de prefixos de caminho adicionais aos quais permitir acesso.Correção
DoS
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins