PT-2022-27481 · Jenkins · Jenkins Script Security Plugin+1

·

CVE-2022-45379

·

Publicado

2022-11-15

·

Atualizado

2023-11-22

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin de segurança de scripts do Jenkins, versões 1189.vb a b 7c8fd5fde e anteriores
Descrição
O problema decorre do armazenamento das aprovações de scripts completos como o hash SHA-1 do script, o que não atende mais aos padrões de segurança para a geração de um resumo de mensagem criptograficamente seguro. Isso o torna vulnerável a ataques de colisão. Os administradores podem revogar todas as aprovações de script anteriores na página “Aprovação de script em andamento” para mitigar as preocupações com ataques de colisão SHA-1.
Recomendações
Para as versões 1189.vb a b 7c8fd5fde e anteriores, considere revogar todas as aprovações de script anteriores na página “Aprovação de script em andamento” para minimizar o risco de exploração.
Atualize para a versão 1190.v65867a a 47126 ou posterior, que usa SHA-512 para novas aprovações de scripts completos e substitui as aprovações baseadas em SHA-1 por SHA-512 quando os scripts forem usados novamente.

Correção

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-45379
GHSA-FV42-MX39-6FPW
RHSA-2023:0560
RHSA-2023:0777

Produtos afetados

Jenkins
Jenkins Script Security Plugin