PT-2022-20406 · Jenkins · Jenkins Wmi Windows Agents Plugin+1

Kalle Niemitalo

·

Publicado

2022-05-17

·

Atualizado

2023-11-03

·

CVE-2022-30951

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Jenkins WMI Windows Agents, versões 1.8 e anteriores
Descrição
O plugin Jenkins WMI Windows Agents inclui a biblioteca Windows Remote Command, que não implementa controle de acesso. Isso permite, potencialmente, que usuários iniciem processos mesmo que não tenham permissão para fazer login. A biblioteca oferece um recurso de execução de comandos remotos de uso geral, o que pode permitir que usuários executem comandos na máquina do agente Windows devido a uma vulnerabilidade de estouro de buffer.
Recomendações
Para o plugin Jenkins WMI Windows Agents nas versões 1.8 e anteriores, atualize para a versão 1.8.1 ou posterior, que não inclui mais a biblioteca Windows Remote Command. Certifique-se de que um ambiente de execução Java esteja disponível nas máquinas dos agentes, pois a versão 1.8.1 não instala um JDK automaticamente.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-30951
GHSA-P566-WPXX-574M

Produtos afetados

Jenkins
Jenkins Wmi Windows Agents Plugin