PT-2021-14648 · Jenkins · Jenkins

·

CVE-2021-21605

·

Publicado

2021-01-13

·

Atualizado

2024-03-06

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 2.274 e anteriores do Jenkins; versões LTS 2.263.1 e anteriores
Descrição
A vulnerabilidade permite que usuários com permissão de Agente/Configuração escolham nomes de agentes que fazem com que o Jenkins substitua o arquivo global config.xml. Se o arquivo global config.xml for substituído, o Jenkins será iniciado com padrões legados inseguros após uma reinicialização. Isso pode ser explorado através da escolha de nomes de agentes específicos.
Recomendações
Para as versões 2.274 e anteriores, LTS 2.263.1 e anteriores, atualize para o Jenkins 2.275, LTS 2.263.2 para garantir que os nomes de agentes sejam considerados nomes válidos para itens, a fim de evitar esse problema.
Como solução alternativa temporária, considere definir a propriedade do sistema Java jenkins.model.Nodes.enforceNameRestrictions como true para aplicar restrições de nome.
Observe que essa alteração pode ser revertida definindo a propriedade do sistema Java jenkins.model.Nodes.enforceNameRestrictions como false caso ocorram problemas.

Correção

Path traversal

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JENKINS-2021-21605
CVE-2021-21605
GHSA-PXGQ-GQR9-5GWX
RHSA-2021:0423
RHSA-2021:0429
RHSA-2021:0637

Produtos afetados

Jenkins