PT-2022-27481 · Jenkins · Jenkins Script Security Plugin+1
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin de segurança de scripts do Jenkins, versões 1189.vb a b 7c8fd5fde e anteriores
Descrição
O problema decorre do armazenamento das aprovações de scripts completos como o hash SHA-1 do script, o que não atende mais aos padrões de segurança para a geração de um resumo de mensagem criptograficamente seguro. Isso o torna vulnerável a ataques de colisão. Os administradores podem revogar todas as aprovações de script anteriores na página “Aprovação de script em andamento” para mitigar as preocupações com ataques de colisão SHA-1.
Recomendações
Para as versões 1189.vb a b 7c8fd5fde e anteriores, considere revogar todas as aprovações de script anteriores na página “Aprovação de script em andamento” para minimizar o risco de exploração.
Atualize para a versão 1190.v65867a a 47126 ou posterior, que usa SHA-512 para novas aprovações de scripts completos e substitui as aprovações baseadas em SHA-1 por SHA-512 quando os scripts forem usados novamente.
Correção
Inadequate Encryption Strength
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Script Security Plugin