PT-2022-17114 · Jenkins · Jenkins Pipeline: Multibranch Plugin+1
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Jenkins Pipeline: Plugin Multibranch, versões 706.vd43c65dec013 e anteriores
Descrição
A vulnerabilidade permite que invasores com permissão Item/Configure executem comandos arbitrários do sistema operacional no controlador por meio de conteúdos SCM maliciosos. Isso é possível devido ao uso dos mesmos diretórios de checkout para SCMs distintos na etapa readTrusted.
Recomendações
Para o Jenkins Pipeline: Multibranch Plugin versões 706.vd43c65dec013 e anteriores, considere restringir o acesso à etapa
readTrusted para minimizar o risco de exploração. Como solução temporária, limite as permissões dos usuários com acesso Item/Configure para impedir que invoquem comandos arbitrários do sistema operacional no controlador. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Pipeline: Multibranch Plugin