PT-2021-14667 · Oracle+1 · Java+1

·

CVE-2021-21624

·

Publicado

2021-03-18

·

Atualizado

2023-10-25

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Role-based Authorization Strategy, versões 3.1 e anteriores
Descrição
O problema decorre de uma verificação incorreta de permissões, permitindo que invasores com permissão Item/Read em itens aninhados tenham acesso a eles, mesmo que não possuam permissão Item/Read para as pastas pai. Em uma configuração hierárquica usando o Plug-in de Pastas, um item só deve ser acessível se todos os seus ancestrais forem acessíveis. No entanto, o plug-in vulnerável não realiza corretamente essas verificações de permissão. Isso afeta a acessibilidade de itens como tarefas, expondo-os potencialmente a acesso não autorizado. Não há relatos de incidentes reais nem números estimados de dispositivos afetados disponíveis.
Recomendações
Para as versões 3.1 e anteriores do plugin Jenkins Role-based Authorization Strategy, como solução alternativa temporária, não conceda permissões Item/Read em itens individuais a usuários que não tenham acesso aos itens pai. Além disso, considere definir a propriedade do sistema Java com.michelin.cio.hudson.plugins.rolestrategy.RoleMap.checkParentPermissions como false para desativar completamente a verificação incorreta de permissão, embora isso deva ser usado com cautela. Para uma correção permanente, atualize para a versão 3.1.1 ou posterior, que exige permissão Item/Read em itens pai para conceder permissão Item/Read em um item individual.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21624
GHSA-RM4M-39FJ-288C

Produtos afetados

Java
Jenkins