PT-2021-5428 · Jenkins · Jenkins
CVSS v3.1
9.0
Crítica
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões 2.318 e anteriores do Jenkins
Versões LTS 2.303.2 e anteriores do Jenkins
Descrição
O problema está relacionado à ausência de um procedimento de autorização no servidor de automação Jenkins. Isso pode permitir que um invasor remoto comprometa a confidencialidade, integridade e disponibilidade de informações protegidas. As funções
FilePath#toURI, FilePath#hasSymlink, FilePath#absolutize, FilePath#isDescendant e FilePath#get*DiskSpace não verificam nenhuma permissão nas versões afetadas do Jenkins.Recomendações
Para as versões 2.318 e anteriores do Jenkins, considere desativar as funções
FilePath#toURI, FilePath#hasSymlink, FilePath#absolutize, FilePath#isDescendant e FilePath#get*DiskSpace até que um patch esteja disponível.Para as versões LTS do Jenkins 2.303.2 e anteriores, considere desativar as funções
FilePath#toURI, FilePath#hasSymlink, FilePath#absolutize, FilePath#isDescendant e FilePath#get*DiskSpace até que um patch esteja disponível.No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
DoS
Path traversal
Missing Authorization
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins