PT-2022-15861 · Jenkins · Jenkins Debian Package Builder Plugin+1

CVE-2022-23118

·

Publicado

2022-01-12

·

Atualizado

2023-11-30

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Plugin Jenkins Debian Package Builder, versões 1.6.11 e anteriores
Descrição
A vulnerabilidade permite que os agentes executem o comando de linha de comando git em um caminho especificado pelo invasor no controlador. Isso permite que invasores capazes de controlar os processos dos agentes executem comandos arbitrários do sistema operacional no controlador.
Recomendações
Para o plugin Jenkins Debian Package Builder nas versões 1.6.11 e anteriores, considere desativar a funcionalidade que permite que os agentes invoquem o git da linha de comando em um caminho especificado pelo invasor no controlador até que um patch esteja disponível. Restrinja o acesso ao controlador para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Protection Mechanism Failure

Exposure of Resource to Wrong Sphere

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-23118
GHSA-8XJP-RP29-V5J8

Produtos afetados

Jenkins
Jenkins Debian Package Builder Plugin