PT-2021-4993 · Jenkins · Pipeline: Shared Groovy Libraries Plugin+2
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões 2.318 e anteriores do Jenkins; versões LTS 2.303.2 e anteriores
Descrição
O problema está relacionado à implementação da API FilePath no servidor de automação do Jenkins, que não limita o acesso de leitura/gravação dos agentes ao diretório
libs/ dentro dos diretórios de compilação. Isso permite que invasores que controlam os processos do agente substituam o código de uma biblioteca confiável por uma variante modificada, resultando na execução de código fora da sandbox no processo do controlador do Jenkins. O diretório libs/ é usado pelo plugin Pipeline: Shared Groovy Libraries para armazenar cópias de bibliotecas compartilhadas.Recomendações
Para as versões 2.318 e anteriores do Jenkins, e as versões LTS 2.303.2 e anteriores, atualize para o Jenkins 2.319 e LTS 2.303.3 para proibir o acesso de leitura/gravação do agente ao diretório
libs/ dentro dos diretórios de compilação.Como solução alternativa temporária, considere instalar o plugin Remoting Security Workaround, que impedirá todo o acesso a arquivos do agente para o controlador usando APIs FilePath. No entanto, observe que esse plugin é mais restritivo e pode causar incompatibilidade com outros plugins.
Restrinja o acesso ao diretório
libs/ para minimizar o risco de exploração.Correção
Path traversal
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Pipeline: Shared Groovy Libraries Plugin
Remoting Security Workaround Plugin