PT-2021-5428 · Jenkins · Jenkins

·

CVE-2021-21694

·

Publicado

2021-11-04

·

Atualizado

2024-03-06

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 2.318 e anteriores do Jenkins
Versões LTS 2.303.2 e anteriores do Jenkins
Descrição
O problema está relacionado à ausência de um procedimento de autorização no servidor de automação Jenkins. Isso pode permitir que um invasor remoto comprometa a confidencialidade, integridade e disponibilidade de informações protegidas. As funções FilePath#toURI, FilePath#hasSymlink, FilePath#absolutize, FilePath#isDescendant e FilePath#get*DiskSpace não verificam nenhuma permissão nas versões afetadas do Jenkins.
Recomendações
Para as versões 2.318 e anteriores do Jenkins, considere desativar as funções FilePath#toURI, FilePath#hasSymlink, FilePath#absolutize, FilePath#isDescendant e FilePath#get*DiskSpace até que um patch esteja disponível.
Para as versões LTS do Jenkins 2.303.2 e anteriores, considere desativar as funções FilePath#toURI, FilePath#hasSymlink, FilePath#absolutize, FilePath#isDescendant e FilePath#get*DiskSpace até que um patch esteja disponível.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

DoS

Path traversal

Missing Authorization

Link Following

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-06108
BDU:2021-06271
BIT-JENKINS-2021-21694
CVE-2021-21694
GHSA-PGJ6-JMJ5-WQFX
RHSA-2021:4799
RHSA-2021:4801
RHSA-2021:4827
RHSA-2021:4829
RHSA-2021:4833
RHSA-2022:0055

Produtos afetados

Jenkins