PT-2020-15426 · Jenkins · Jenkins Elasticbox Jenkins Kubernetes Ci/Cd Plugin+1
CVE-2020-2211
·
Publicado
2020-07-02
·
Atualizado
2023-10-25
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin Jenkins ElasticBox Jenkins Kubernetes CI/CD, versões 1.3 e anteriores
Descrição
O problema está relacionado à configuração do analisador YAML no Jenkins ElasticBox Jenkins Kubernetes CI/CD Plugin, que permite a instanciação de tipos arbitrários. Isso resulta em uma vulnerabilidade de execução remota de código. A vulnerabilidade pode ser explorada por usuários que possam fornecer arquivos de entrada YAML para a etapa de compilação do plugin.
Recomendações
Para as versões 1.3 e anteriores do Jenkins ElasticBox Jenkins Kubernetes CI/CD Plugin, atualize para uma versão que configure seu analisador YAML para impedir a instanciação de tipos arbitrários.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Elasticbox Jenkins Kubernetes Ci/Cd Plugin