PT-2021-14658 · Jenkins · Jenkins
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Jenkins 2.275 a 2.275
Versões LTS do Jenkins 2.263.2 a 2.263.2
Descrição
O problema é causado por uma condição de corrida de tempo de verificação para tempo de uso (TOCTOU), permitindo que invasores leiam arquivos arbitrários usando o navegador de arquivos para áreas de trabalho e artefatos arquivados. Isso ocorre porque o navegador de arquivos segue links simbólicos para locais fora do diretório que está sendo navegado. Invasores com permissão de Tarefa/Área de Trabalho e a capacidade de controlar o conteúdo da área de trabalho podem criar links simbólicos para acessar arquivos fora das áreas de trabalho usando o navegador da área de trabalho.
Recomendações
Para a versão 2.275 do Jenkins, atualize para a versão 2.276 ou posterior para resolver o problema.
Para a versão LTS 2.263.2 do Jenkins, atualize para a versão 2.263.3 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao navegador de espaços de trabalho e aos artefatos arquivados para minimizar o risco de exploração.
Correção
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins