PT-2022-15861 · Jenkins · Jenkins Debian Package Builder Plugin+1
CVE-2022-23118
·
Publicado
2022-01-12
·
Atualizado
2023-11-30
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Debian Package Builder, versões 1.6.11 e anteriores
Descrição
A vulnerabilidade permite que os agentes executem o comando de linha de comando
git em um caminho especificado pelo invasor no controlador. Isso permite que invasores capazes de controlar os processos dos agentes executem comandos arbitrários do sistema operacional no controlador.Recomendações
Para o plugin Jenkins Debian Package Builder nas versões 1.6.11 e anteriores, considere desativar a funcionalidade que permite que os agentes invoquem o
git da linha de comando em um caminho especificado pelo invasor no controlador até que um patch esteja disponível. Restrinja o acesso ao controlador para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Protection Mechanism Failure
Exposure of Resource to Wrong Sphere
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Debian Package Builder Plugin