Podatność w frameworku Stapler używanym przez Jenkins pozwala atakującemu na zdalne wykonanie kodu (RCE) bez uwierzytelnienia poprzez dostęp do odpowiednio spreparowanych adresów URL. Ze względu na krytyczny wynik CVSS 9.8 oraz aktywne wykorzystanie w atakach, zagrożenie wymaga natychmiastowej reakcji.
▸ Pokaż oryginał (EN)
A code execution vulnerability exists in the Stapler web framework used by Jenkins 2.153 and earlier, LTS 2.138.3 and earlier in stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java that allows attackers to invoke some methods on Java objects by accessing crafted URLs that were not intended to be invoked this way.
Luka wynika z nieprawidłowej kontroli dostępu do metod obiektów Java w komponencie MetaClass frameworka Stapler (plik stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java). Atakujący może skonstruować specjalnie spreparowane żądanie HTTP do odpowiedniego adresu URL, co powoduje wywołanie metod na obiektach Java, które nie powinny być dostępne w ten sposób. Mechanizm ten może zostać połączony z deserializacją (CWE-502) niezaufanych danych, prowadząc ostatecznie do wykonania dowolnego kodu na serwerze Jenkins.
Nieuwierzytelniony zdalny atakujący może wykonać dowolny kod na serwerze z uprawnieniami procesu Jenkins, co może prowadzić do pełnego przejęcia kontroli nad środowiskiem CI/CD, wycieku danych oraz lateral movement w infrastrukturze.
Należy zaktualizować Jenkins do wersji 2.154 lub nowszej (linia główna) albo do wersji LTS 2.138.4 lub nowszej. Użytkownicy Red Hat OpenShift Container Platform powinni zastosować patche zgodnie z erratą RHBA-2019:0024. Szczegóły poprawki opisano w oficjalnym poradniku bezpieczeństwa Jenkins: https://jenkins.io/security/advisory/2018-12-05/#SECURITY-595
Jenkins 2.153 i wcześniejsze oraz Jenkins LTS 2.138.3 i wcześniejsze; Red Hat OpenShift Container Platform (wersje wskazane w erracie RHBA-2019:0024)
Podatność jest uwzględniona w katalogu CISA KEV jako aktywnie wykorzystywana. Publiczny exploit dostępny jest w serwisie Packet Storm Security (opublikowany jako Jenkins Remote Code Execution). Oficjalny identyfikator wewnętrzny producenta: SECURITY-595, poradnik opublikowany 2018-12-05.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJenkins
APPJenkins≤ 2.138.3≤ 2.153Red Hat OpenShift Container Platform
APPRedhat3.11
CISA KEV — szczegółyi
- Dostawcai
- Jenkins
- Produkti
- Jenkins Stapler Web Framework
- Data dodania do KEVi
- 10 lutego 2022
- Termin remediation (USA)i
- 10 sierpnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami dostawcy.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Luka umożliwiająca wykonanie kodu istnieje w ramach internetowym Stapler używanym przez Jenkins
▸ Pokaż oryginał (EN)
A code execution vulnerability exists in the Stapler web framework used by Jenkins
Powiązane podatności
Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia
RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu
Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)
Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE
Jenkins CLI — nieuwierzytelnione RCE przez deserializację SignedObject