PT-2021-14658 · Jenkins · Jenkins

·

CVE-2021-21615

·

Publicado

2021-01-26

·

Atualizado

2024-03-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Jenkins 2.275 a 2.275
Versões LTS do Jenkins 2.263.2 a 2.263.2
Descrição
O problema é causado por uma condição de corrida de tempo de verificação para tempo de uso (TOCTOU), permitindo que invasores leiam arquivos arbitrários usando o navegador de arquivos para áreas de trabalho e artefatos arquivados. Isso ocorre porque o navegador de arquivos segue links simbólicos para locais fora do diretório que está sendo navegado. Invasores com permissão de Tarefa/Área de Trabalho e a capacidade de controlar o conteúdo da área de trabalho podem criar links simbólicos para acessar arquivos fora das áreas de trabalho usando o navegador da área de trabalho.
Recomendações
Para a versão 2.275 do Jenkins, atualize para a versão 2.276 ou posterior para resolver o problema.
Para a versão LTS 2.263.2 do Jenkins, atualize para a versão 2.263.3 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao navegador de espaços de trabalho e aos artefatos arquivados para minimizar o risco de exploração.

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JENKINS-2021-21615
CVE-2021-21615
GHSA-QXP6-27GW-99CJ
RHSA-2021:0423
RHSA-2021:0429

Produtos afetados

Jenkins