PT-2021-14652 · Jenkins · Jenkins

·

CVE-2021-21609

·

Publicado

2021-01-13

·

Atualizado

2024-03-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões 2.274 e anteriores do Jenkins; versões LTS 2.263.1 e anteriores
Descrição
A vulnerabilidade permite que invasores sem permissão “Overall/Read” acessem algumas URLs como se tivessem essa permissão, devido a uma correspondência incorreta entre as URLs solicitadas e a lista de caminhos sempre acessíveis. Isso afeta URLs com prefixos específicos, como accessDenied, error, instance-identity, login, logout, oops, securityRealm, signup e tcpSlaveAgentListener. A comparação das URLs solicitadas com a lista de URLs sempre acessíveis foi corrigida no Jenkins 2.275 e no LTS 2.263.2.
Recomendações
Para as versões 2.274 e anteriores do Jenkins, e as versões LTS 2.263.1 e anteriores, atualize para o Jenkins 2.275, LTS 2.263.2 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso a URLs fornecidas por plug-ins com os prefixos mencionados até que um patch esteja disponível.
Caso a atualização cause problemas, caminhos adicionais podem ser tornados acessíveis sem permissões Overall/Read usando a propriedade do sistema Java jenkins.model.Jenkins.additionalReadablePaths para especificar uma lista separada por vírgulas de prefixos de caminho adicionais aos quais permitir acesso.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JENKINS-2021-21609
CVE-2021-21609
GHSA-4625-Q52W-39CX
RHSA-2021:0423
RHSA-2021:0429
RHSA-2021:0637

Produtos afetados

Jenkins