PT-2022-17114 · Jenkins · Jenkins Pipeline: Multibranch Plugin+1

·

CVE-2022-25175

·

Publicado

2022-02-15

·

Atualizado

2023-11-30

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Jenkins Pipeline: Plugin Multibranch, versões 706.vd43c65dec013 e anteriores
Descrição
A vulnerabilidade permite que invasores com permissão Item/Configure executem comandos arbitrários do sistema operacional no controlador por meio de conteúdos SCM maliciosos. Isso é possível devido ao uso dos mesmos diretórios de checkout para SCMs distintos na etapa readTrusted.
Recomendações
Para o Jenkins Pipeline: Multibranch Plugin versões 706.vd43c65dec013 e anteriores, considere restringir o acesso à etapa readTrusted para minimizar o risco de exploração. Como solução temporária, limite as permissões dos usuários com acesso Item/Configure para impedir que invoquem comandos arbitrários do sistema operacional no controlador. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-25175
GHSA-PJ84-QJM3-77MG
RHSA-2022:0871
RHSA-2022:1021
RHSA-2022:1025
RHSA-2022:1248
RHSA-2022:1420
RHSA-2022:1620

Produtos afetados

Jenkins
Jenkins Pipeline: Multibranch Plugin