PT-2026-48420 · Jenkins · Jenkins
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Jenkins versões anteriores a 2.568
Jenkins LTS versões anteriores a 2.555.3
Descrição
Uma falha de desserialização existe no Jenkins devido a deficiências no mecanismo da biblioteca XStream. Ao enviar um arquivo
config.xml especialmente manipulado, um invasor pode forçar o sistema a desserializar tipos arbitrários definidos no núcleo do Jenkins ou em plugins. Isso permite que o invasor ignore o ClassFilter (uma implementação do JEP-200) usando classes permitidas como gadgets, como a hudson.Plugin$DummyImpl.A exploração permite que o invasor personifique qualquer usuário e envie requisições HTTP em seu nome. Isso pode levar à execução de código arbitrário através do Script Console ou à leitura não autorizada de arquivos arbitrários do controlador Jenkins. A exploração no mundo real foi observada em honeypots, visando credenciais de CI/CD, configurações de pipeline, tokens e segredos de aplicativos.
Detalhes técnicos incluem o uso dos seguintes endpoints de API:
/config.xml/createView/view/{ViewName}/properties/0/{file}
Os parâmetros vulneráveis incluem o
baseResourceURL dentro da estrutura XML, que pode ser manipulado para acessar a raiz do sistema de arquivos do servidor usando a construção file:/ através do framework Stapler (um framework Java que mapeia objetos Java para URLs).Recomendações
Atualize o Jenkins para a versão 2.568 ou posterior.
Atualize o Jenkins LTS para a versão 2.555.3 ou posterior.
Monitore os logs do servidor em busca de requisições suspeitas para o endpoint
/view/{ViewName}/properties/0/{file}, especificamente aquelas que visam arquivos sensíveis como /etc/passwd.
Implemente regras de IDS/WAF para bloquear requisições POST para /config.xml ou /createView que contenham a tag <hudson.Plugin -DummyImpl> e a string <baseResourceURL>file:/</baseResourceURL>.Exploit
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins