PT-2021-23883 · Jenkins · Jenkins Squash Tm Publisher Plugin+1

·

CVE-2021-43578

·

Publicado

2021-11-12

·

Atualizado

2023-11-22

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Jenkins Squash TM Publisher (Squash4Jenkins), versões 1.0.0 e anteriores
Descrição
A vulnerabilidade permite que invasores capazes de controlar processos de agente substituam arquivos arbitrários no sistema de arquivos do controlador do Jenkins por uma sequência JSON controlada pelo invasor. Isso ocorre devido à falta de validação da entrada em uma mensagem do agente para o controlador.
Recomendações
Para as versões 1.0.0 e anteriores, como solução temporária, considere desativar a funcionalidade de mensagens do agente para o controlador até que um patch esteja disponível. Restrinja o acesso ao sistema de arquivos do controlador Jenkins para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-43578
GHSA-H648-GJ34-5X4R

Produtos afetados

Jenkins
Jenkins Squash Tm Publisher Plugin