PT-2021-4993 · Jenkins · Pipeline: Shared Groovy Libraries Plugin+2

·

CVE-2021-21696

·

Publicado

2021-11-04

·

Atualizado

2024-03-06

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 2.318 e anteriores do Jenkins; versões LTS 2.303.2 e anteriores
Descrição
O problema está relacionado à implementação da API FilePath no servidor de automação do Jenkins, que não limita o acesso de leitura/gravação dos agentes ao diretório libs/ dentro dos diretórios de compilação. Isso permite que invasores que controlam os processos do agente substituam o código de uma biblioteca confiável por uma variante modificada, resultando na execução de código fora da sandbox no processo do controlador do Jenkins. O diretório libs/ é usado pelo plugin Pipeline: Shared Groovy Libraries para armazenar cópias de bibliotecas compartilhadas.
Recomendações
Para as versões 2.318 e anteriores do Jenkins, e as versões LTS 2.303.2 e anteriores, atualize para o Jenkins 2.319 e LTS 2.303.3 para proibir o acesso de leitura/gravação do agente ao diretório libs/ dentro dos diretórios de compilação.
Como solução alternativa temporária, considere instalar o plugin Remoting Security Workaround, que impedirá todo o acesso a arquivos do agente para o controlador usando APIs FilePath. No entanto, observe que esse plugin é mais restritivo e pode causar incompatibilidade com outros plugins.
Restrinja o acesso ao diretório libs/ para minimizar o risco de exploração.

Correção

Path traversal

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-05756
BIT-JENKINS-2021-21696
CVE-2021-21696
GHSA-C5R9-RX53-Q3GF
RHSA-2021:4799
RHSA-2021:4801
RHSA-2021:4827
RHSA-2021:4829
RHSA-2021:4833
RHSA-2022:0055

Produtos afetados

Jenkins
Pipeline: Shared Groovy Libraries Plugin
Remoting Security Workaround Plugin