CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2018-1000861

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework

CVSS 9.8v3.1pub. 2018-12-10upd. 2025-11-05

Podatność w frameworku Stapler używanym przez Jenkins pozwala atakującemu na zdalne wykonanie kodu (RCE) bez uwierzytelnienia poprzez dostęp do odpowiednio spreparowanych adresów URL. Ze względu na krytyczny wynik CVSS 9.8 oraz aktywne wykorzystanie w atakach, zagrożenie wymaga natychmiastowej reakcji.

Pokaż oryginał (EN)

A code execution vulnerability exists in the Stapler web framework used by Jenkins 2.153 and earlier, LTS 2.138.3 and earlier in stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java that allows attackers to invoke some methods on Java objects by accessing crafted URLs that were not intended to be invoked this way.

🤖 Analiza AI
Jak działa

Luka wynika z nieprawidłowej kontroli dostępu do metod obiektów Java w komponencie MetaClass frameworka Stapler (plik stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java). Atakujący może skonstruować specjalnie spreparowane żądanie HTTP do odpowiedniego adresu URL, co powoduje wywołanie metod na obiektach Java, które nie powinny być dostępne w ten sposób. Mechanizm ten może zostać połączony z deserializacją (CWE-502) niezaufanych danych, prowadząc ostatecznie do wykonania dowolnego kodu na serwerze Jenkins.

Skutki

Nieuwierzytelniony zdalny atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu Jenkins, co może prowadzić do pełnego przejęcia kontroli nad środowiskiem CI/CD, wycieku danych oraz lateral movement w infrastrukturze.

Mitygacja

Należy zaktualizować Jenkins do wersji 2.154 lub nowszej (linia główna) albo do wersji LTS 2.138.4 lub nowszej. Użytkownicy Red Hat OpenShift Container Platform powinni zastosować patche zgodnie z erratą RHBA-2019:0024. Szczegóły poprawki opisano w oficjalnym poradniku bezpieczeństwa Jenkins: https://jenkins.io/security/advisory/2018-12-05/#SECURITY-595

Kogo dotyczy

Jenkins 2.153 i wcześniejsze oraz Jenkins LTS 2.138.3 i wcześniejsze; Red Hat OpenShift Container Platform (wersje wskazane w erracie RHBA-2019:0024)

Uwagi

Podatność jest uwzględniona w katalogu CISA KEV jako aktywnie wykorzystywana. Publiczny exploit dostępny jest w serwisie Packet Storm Security (opublikowany jako Jenkins Remote Code Execution). Oficjalny identyfikator wewnętrzny producenta: SECURITY-595, poradnik opublikowany 2018-12-05.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jenkins

    APP
    Jenkins
    ≤ 2.138.3≤ 2.153
  • Red Hat OpenShift Container Platform

    APP
    Redhat
    3.11

CISA KEV — szczegółyi

Dostawcai
Jenkins
Produkti
Jenkins Stapler Web Framework
Data dodania do KEVi
10 lutego 2022
Termin remediation (USA)i
10 sierpnia 2022(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Luka umożliwiająca wykonanie kodu istnieje w ramach internetowym Stapler używanym przez Jenkins

tłumaczenie AI
Pokaż oryginał (EN)

A code execution vulnerability exists in the Stapler web framework used by Jenkins

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 sierpnia 2022
Tagi
RCECI/CDDeserialization
CWE
Referencje

Powiązane podatności

CVE-2024-23897CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia

CVE-2019-7609CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu

CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)

CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE

CVE-2017-1000353CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Jenkins CLI — nieuwierzytelnione RCE przez deserializację SignedObject