Podatność w wtyczce Jenkins Pipeline: Groovy Plugin w wersji 2.63 i wcześniejszych umożliwia ominięcie mechanizmu sandbox i wykonanie dowolnego kodu na maszynie JVM serwera Jenkins. Jest aktywnie wykorzystywana i stanowi krytyczne zagrożenie dla środowisk CI/CD.
▸ Pokaż oryginał (EN)
A sandbox bypass vulnerability exists in Jenkins Pipeline: Groovy Plugin 2.63 and earlier in pom.xml, src/main/java/org/jenkinsci/plugins/workflow/cps/CpsGroovyShell.java that allows attackers able to control pipeline scripts to execute arbitrary code on the Jenkins master JVM.
Atakujący posiadający możliwość kontrolowania skryptów pipeline (np. przez edycję pliku Jenkinsfile lub konfigurację zadania) może skonstruować złośliwy skrypt Groovy, który omija izolację zapewnianą przez sandbox. Luka tkwi w implementacji klasy CpsGroovyShell w pliku src/main/java/org/jenkinsci/plugins/workflow/cps/CpsGroovyShell.java. W rezultacie złośliwy kod jest wykonywany bezpośrednio w kontekście procesu JVM serwera Jenkins (master), z pominięciem mechanizmów ochrony.
Atakujący może wykonać dowolny kod na serwerze Jenkins z uprawnieniami procesu JVM, co w praktyce oznacza pełne przejęcie kontroli nad serwerem — w tym dostęp do poufnych danych, sekretów CI/CD, kluczy i możliwość dalszego lateral movement w infrastrukturze.
Należy zaktualizować wtyczkę Jenkins Pipeline: Groovy Plugin do wersji nowszej niż 2.63. Użytkownicy Red Hat OpenShift Container Platform powinni zastosować poprawki wskazane w erracie RHSA-2019:0739. Dodatkowo należy ograniczyć uprawnienia do tworzenia i edycji skryptów pipeline wyłącznie do zaufanych użytkowników.
Jenkins Pipeline: Groovy Plugin w wersji 2.63 i wcześniejszych; Red Hat OpenShift Container Platform (zgodnie z erratą RHSA-2019:0739)
Podatność została opublikowana przez Jenkins Security Advisory 2019-03-06 (SECURITY-1336 (2)). Publiczny exploit dostępny jest w serwisie Packet Storm Security.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HJenkins Pipeline\
APPJenkins_groovyRed Hat OpenShift Container Platform
APPRedhat3.11
CISA KEV — szczegółyi
- Dostawcai
- Jenkins
- Produkti
- Matrix Project Plugin
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Plugin Matrix Project pluginu Jenkins zawiera lukę bezpieczeństwa, która pozwala użytkownikom na ucieczkę z sandbox, otwierając możliwość wykonania zdalnego kodu (RCE).
▸ Pokaż oryginał (EN)
Jenkins Matrix Project plugin contains a vulnerability which can allow users to escape the sandbox, opening opportunity to perform remote code execution.
Powiązane podatności
RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu
Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE
RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework
Samba: RCE przez command injection w 'check password script' z podstawieniem %u
Samba: command injection w podsystemie drukowania przez podstawienie %J