PT-2021-14667 · Oracle+1 · Java+1
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Role-based Authorization Strategy, versões 3.1 e anteriores
Descrição
O problema decorre de uma verificação incorreta de permissões, permitindo que invasores com permissão
Item/Read em itens aninhados tenham acesso a eles, mesmo que não possuam permissão Item/Read para as pastas pai. Em uma configuração hierárquica usando o Plug-in de Pastas, um item só deve ser acessível se todos os seus ancestrais forem acessíveis. No entanto, o plug-in vulnerável não realiza corretamente essas verificações de permissão. Isso afeta a acessibilidade de itens como tarefas, expondo-os potencialmente a acesso não autorizado. Não há relatos de incidentes reais nem números estimados de dispositivos afetados disponíveis.Recomendações
Para as versões 3.1 e anteriores do plugin Jenkins Role-based Authorization Strategy, como solução alternativa temporária, não conceda permissões
Item/Read em itens individuais a usuários que não tenham acesso aos itens pai. Além disso, considere definir a propriedade do sistema Java com.michelin.cio.hudson.plugins.rolestrategy.RoleMap.checkParentPermissions como false para desativar completamente a verificação incorreta de permissão, embora isso deva ser usado com cautela. Para uma correção permanente, atualize para a versão 3.1.1 ou posterior, que exige permissão Item/Read em itens pai para conceder permissão Item/Read em um item individual.Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Java
Jenkins