[TLP:CLEAR] Jenkins opravuje 7 zranitelností v pluginech

Jenkins opravuje 7 zranitelností ve svých pluginech [1]. Pluginy a opravené verze [1]: Authorize Project Plugin - 1.8.0 IvyTrigger Plugin - 1.02 OpenId Connect Authentication Plugin - 4.421.v5422614eb_e0a_ Declarative Plugin - 2.2218.v56d0cda_37c72 Groovy Plugin - 3993.v3e20a_37282f8 Script Security Plugin - 1368.vb_b_402e3547e7 Shared Library Version Override Plugin - 19.v3a_c975738d4a_

Jenkins - script security bypass (CVE-2024-52554) CVSS 8.8 (High)

Autentizovanému vzdálenému útočníkovi s oprávněním Item/Configure je v pluginu Shared Library Version Override umožněno nakonfigurovat přepis knihovny na úrovni složky, který se spustí bez ochrany sandboxu [1].

Zranitelnost se nachází v produktu Shared Library Version Override Plugin

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2024.

Jenkins - insufficient session expiration (CVE-2024-52553) CVSS 8.8 (High)

Neautentizovanému vzdálenému útočníkovi je v pluginu OpenId Connect Authentication umožněno použít techniky sociálního inženýrství k získání administrátorského přístupu k systému Jenkins, protože plugin neukončuje existující relaci při přihlášení [1].

Zranitelnost se nachází v produktu OpenId Connect Authentication Plugin

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2024.

Jenkins - stored cross-site scripting (CVE-2024-52552) CVSS 8.0 (High)

Autentizovanému vzdálenému útočníkovi s oprávněním Item/Configure je v pluginu Authorize Project umožněno vykonat stored XSS útok [1].

Zranitelnost se nachází v produktu Authorize Project Plugin

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2024.

Jenkins - incorrect default permissions (CVE-2024-52551) CVSS 8.0 (High)

Autentizovanému vzdálenému útočníkovi s oprávněním Item/Build je v pluginu Declarative umožněno restartovat předchozí build, jehož skript (Jenkinsfile) již není schválen [1].

Zranitelnost se nachází v produktu Declarative Plugin

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2024.

Jenkins - incorrect default permissions (CVE-2024-52550) CVSS 8.0 (High)

Autentizovanému vzdálenému útočníkovi s oprávněním Item/Build je v pluginu Groovy umožněno obnovit předchozí build, jehož skript (Jenkinsfile) již není schválen [1].

Zranitelnost se nachází v produktu Groovy Plugin

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2024.

Jenkins - XML external entity injection (CVE-2022-46751) CVSS 7.1 (High)

Autentizovanému vzdálenému útočníkovi ovládajícímu vstupní soubory buildu je v pluginu IvyTrigger umožněno využít XML dokument s externími entitami pro extrakci tajemství z řadiče Jenkins nebo k podvržení požadavku na straně serveru [1].

Zranitelnost se nachází v produktu IvyTrigger Plugin

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2024.

Jenkins - missing permission check (CVE-2024-52549) CVSS 4.3 (Medium)

Autentizovanému vzdálenému útočníkovi s oprávněním Overall/Read je v pluginu Script Security umožněno kontrolovat existenci souborů v souborovém systému řadiče [1].

Zranitelnost se nachází v produktu Script Security Plugin

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 13. 11. 2024.


Publikovala Michaela Jarošová dne 21. 11. 2024.

CESNET CERTS Logo