PT-2021-22394 · Rundeck · Rundeck

Rojan Rijal

·

Publicado

2021-08-30

·

Atualizado

2021-09-08

·

CVE-2021-39132

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Rundeck anteriores à 3.3.14
Versões do Rundeck anteriores à 3.4.3
Descrição
Um usuário autorizado pode fazer upload de um plugin no formato zip com um arquivo plugin.yaml malicioso, ou um arquivo yaml aclpolicy malicioso, ou fazer upload de um arquivo de projeto não confiável com um arquivo yaml aclpolicy malicioso, o que pode fazer com que o servidor execute código não confiável no Rundeck Community ou Enterprise Edition. Um usuário autenticado pode fazer uma solicitação POST, o que pode fazer com que o servidor execute código não confiável no Rundeck Enterprise Edition. Os problemas relacionados ao plugin em formato zip exigem autenticação e autorização para esses níveis de acesso e afetam todas as edições do Rundeck: acesso de nível admin ao tipo de recurso system. Os problemas de upload do arquivo YAML da política ACL exigem autenticação e autorização para esses níveis de acesso e afetam todas as edições do Rundeck: acesso de nível create, update ou admin a um recurso project acl e/ou acesso de nível create, update ou admin ao recurso system acl.
Recomendações
Para resolver o problema nas versões anteriores à 3.3.14, atualize para a versão 3.3.14 ou posterior.
Para resolver o problema nas versões anteriores à 3.4.3, atualize para a versão 3.4.3 ou posterior.
Como solução alternativa temporária, considere desativar o upload de plug-ins no formato zip e arquivos YAML aclpolicy até que um patch esteja disponível.
Restrinja o acesso ao tipo de recurso system e aos recursos project acl e system acl para minimizar o risco de exploração.
Evite fazer autenticações

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-39132
GHSA-Q4RF-3FHX-88PF

Produtos afetados

Rundeck