PT-2022-20406 · Jenkins · Jenkins Wmi Windows Agents Plugin+1
Kalle Niemitalo
·
Publicado
2022-05-17
·
Atualizado
2023-11-03
·
CVE-2022-30951
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin Jenkins WMI Windows Agents, versões 1.8 e anteriores
Descrição
O plugin Jenkins WMI Windows Agents inclui a biblioteca Windows Remote Command, que não implementa controle de acesso. Isso permite, potencialmente, que usuários iniciem processos mesmo que não tenham permissão para fazer login. A biblioteca oferece um recurso de execução de comandos remotos de uso geral, o que pode permitir que usuários executem comandos na máquina do agente Windows devido a uma vulnerabilidade de estouro de buffer.
Recomendações
Para o plugin Jenkins WMI Windows Agents nas versões 1.8 e anteriores, atualize para a versão 1.8.1 ou posterior, que não inclui mais a biblioteca Windows Remote Command. Certifique-se de que um ambiente de execução Java esteja disponível nas máquinas dos agentes, pois a versão 1.8.1 não instala um JDK automaticamente.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Wmi Windows Agents Plugin