Összefoglaló
A Jenkins több sérülékenységét jelentették, amiket kihasználva a rosszindulatú felhasználók megkerülhetnek bizonyos biztonsági szabályokat és szolgáltatás megtagadást (DoS – Denial of Service) idézhetnek elő, illetve a támadók cross-site scripting (XSS/CSS) és cross-site request forgery (XSRF/CSRF) támadásokat indíthatnak.
Leírás
- Az alkalmazás lehetővé teszi a felhasználóknak bizonyos műveletek elvégzését HTTP kérések segítségével anélkül, hogy ellenőrizné azok érvényességét. Ezt kihasználva nem részletezett műveleteket lehet végrehajtani, ha egy bejelentkezett felhasználó meglátogat egy káros tartalmú weboldalt.
- Egyes nem részletezett bemeneti adatok nem megfelelően vannak megtisztítva, mielőtt a felhasználó számára visszaadásra kerülnének. Ezt kihasználva, tetszőleges HTML és script kódot lehet futtatni a felhasználó böngészőjének munkamenetében az érintett oldal vonatkozásában.
- Egy nem részletezett hibát kihasználva egyébként nem engedélyezett job-okat lehet futtatni.
- Egy nem részletezett hibát kihasználva speciálisan összeállított kérések küldésével használhatatlanná lehet tenni a rendszert.
A 3. és 4. sérülékenység sikeres kihasználásához írási jog szükséges.
A sérülékenységeket az 1.502 és az 1.480.3 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Unspecified (Nem részletezett)
Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: wiki.jenkins-ci.org
SECUNIA 52236