PT-2021-23883 · Jenkins · Jenkins Squash Tm Publisher Plugin+1
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Squash TM Publisher (Squash4Jenkins), versões 1.0.0 e anteriores
Descrição
A vulnerabilidade permite que invasores capazes de controlar processos de agente substituam arquivos arbitrários no sistema de arquivos do controlador do Jenkins por uma sequência JSON controlada pelo invasor. Isso ocorre devido à falta de validação da entrada em uma mensagem do agente para o controlador.
Recomendações
Para as versões 1.0.0 e anteriores, como solução temporária, considere desativar a funcionalidade de mensagens do agente para o controlador até que um patch esteja disponível. Restrinja o acesso ao sistema de arquivos do controlador Jenkins para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Squash Tm Publisher Plugin