PT-2022-4767 · Jenkins · Jenkins Openshift Deployer Plugin+1

·

CVE-2022-36908

·

Publicado

2022-07-27

·

Atualizado

2023-11-02

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins OpenShift Deployer, versões 1.2.0 e anteriores
Descrição
Uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) permite que invasores verifiquem a existência de um caminho de arquivo especificado pelo invasor no sistema de arquivos do controlador Jenkins e enviem um arquivo de chave SSH do sistema de arquivos do controlador Jenkins para uma URL especificada pelo invasor. O problema está relacionado à autenticação insuficiente de solicitações, o que pode ser explorado por um invasor remoto para realizar ações arbitrárias no dispositivo vulnerável. A vulnerabilidade também está associada à falta de verificações de permissão nos métodos de validação de formulários, que não exigem solicitações POST.
Recomendações
Para as versões 1.2.0 e anteriores do Jenkins OpenShift Deployer Plugin, considere desativar os métodos de validação de formulários que não exigem solicitações POST como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao sistema de arquivos do controlador Jenkins para minimizar o risco de exploração. Evite usar o plugin até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-05668
CVE-2022-36908
GHSA-5MV2-VQQ7-MQ5H

Produtos afetados

Jenkins
Jenkins Openshift Deployer Plugin