PT-2020-15305 · Cloudbees+1 · Jenkins
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
Nome do software vulnerável e versões afetadas
Versões 2.213 e anteriores do Jenkins
Versões LTS 2.204.1 e anteriores do Jenkins
Descrição
O problema decorre da reutilização indevida de parâmetros de chaves de criptografia no protocolo Inbound TCP Agent Protocol/3, permitindo que invasores não autorizados, com conhecimento dos nomes dos agentes, obtenham os segredos de conexão desses agentes. Isso pode ser usado para se conectar ao Jenkins, fingindo ser esses agentes. O protocolo foi descontinuado em 2018 e removido do Jenkins na versão 2.214. No entanto, ele ainda pode estar habilitado em versões mais antigas.
Recomendações
Para as versões 2.213 e anteriores do Jenkins, atualize para a versão 2.214 ou posterior para remover completamente o vulnerável Inbound TCP Agent Protocol/3.
Para as versões LTS do Jenkins 2.204.1 e anteriores, atualize para a versão 2.204.2 ou posterior e evite definir a propriedade do sistema
jenkins.slaves.JnlpSlaveAgentProtocol3.ALLOW UNSAFE como true, pois isso reativaria o protocolo vulnerável.Correção
Use of Insufficiently Random Values
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins