PT-2020-15305 · Cloudbees+1 · Jenkins

·

CVE-2020-2099

·

Publicado

2020-01-29

·

Atualizado

2024-03-06

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões 2.213 e anteriores do Jenkins
Versões LTS 2.204.1 e anteriores do Jenkins
Descrição
O problema decorre da reutilização indevida de parâmetros de chaves de criptografia no protocolo Inbound TCP Agent Protocol/3, permitindo que invasores não autorizados, com conhecimento dos nomes dos agentes, obtenham os segredos de conexão desses agentes. Isso pode ser usado para se conectar ao Jenkins, fingindo ser esses agentes. O protocolo foi descontinuado em 2018 e removido do Jenkins na versão 2.214. No entanto, ele ainda pode estar habilitado em versões mais antigas.
Recomendações
Para as versões 2.213 e anteriores do Jenkins, atualize para a versão 2.214 ou posterior para remover completamente o vulnerável Inbound TCP Agent Protocol/3.
Para as versões LTS do Jenkins 2.204.1 e anteriores, atualize para a versão 2.204.2 ou posterior e evite definir a propriedade do sistema jenkins.slaves.JnlpSlaveAgentProtocol3.ALLOW UNSAFE como true, pois isso reativaria o protocolo vulnerável.

Correção

Use of Insufficiently Random Values

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JENKINS-2020-2099
CVE-2020-2099
GHSA-QP4F-2W67-C8HW

Produtos afetados

Jenkins