CRITICAL✓ PATCH🇬🇧 English

CVE-2019-1003040

Obejście sandbox w Jenkins Script Security Plugin — RCE przez dowolny konstruktor

CVSS 9.8v3.1pub. 2019-03-28upd. 2024-11-21

Podatność w Jenkins Script Security Plugin 1.55 i wcześniejszych pozwala atakującemu na obejście mechanizmu sandbox i wywołanie dowolnych konstruktorów w skryptach. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku stanowi krytyczne zagrożenie dla środowisk CI/CD.

Pokaż oryginał (EN)

A sandbox bypass vulnerability in Jenkins Script Security Plugin 1.55 and earlier allows attackers to invoke arbitrary constructors in sandboxed scripts.

🤖 Analiza AI
Jak działa

Jenkins Script Security Plugin implementuje mechanizm sandbox, który ma na celu ograniczenie możliwości wykonywania potencjalnie niebezpiecznego kodu w skryptach Groovy. Podatność (CWE-470 — użycie zewnętrznie kontrolowanej nazwy do wywołania klasy lub kodu) pozwala atakującemu na ominięcie tej ochrony i bezpośrednie wywoływanie dowolnych konstruktorów klas Javy w obrębie skryptów uruchamianych w sandboxie. W efekcie ograniczenia narzucone przez plugin przestają działać skutecznie.

Skutki

Atakujący może wykonać dowolny kod na serwerze Jenkins, potencjalnie uzyskując pełną kontrolę nad systemem, dostęp do poufnych danych (poświadczeń, konfiguracji pipeline'ów) oraz możliwość dalszego lateral movement w infrastrukturze.

Mitygacja

Należy zaktualizować Jenkins Script Security Plugin do wersji wyższej niż 1.55. Użytkownicy Red Hat OpenShift Container Platform powinni zastosować patche opisane w erracie RHSA-2019:1423. Szczegóły poprawki dostępne w oficjalnym biuletynie bezpieczeństwa Jenkins z 25 marca 2019 r.

Kogo dotyczy

Jenkins Script Security Plugin w wersji 1.55 i wcześniejszych; Red Hat OpenShift Container Platform (zgodnie z erratą RHSA-2019:1423)

Uwagi

Podatność została opisana w oficjalnym biuletynie bezpieczeństwa Jenkins opublikowanym 25 marca 2019 r. (SECURITY-1353), a publiczne ujawnienie nastąpiło 28 marca 2019 r. za pośrednictwem listy oss-security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jenkins Script Security

    APP
    Jenkins
    ≤ 1.55
  • Red Hat OpenShift Container Platform

    APP
    Redhat
    3.11
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2019-7609CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu

CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE

CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)

CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework

CVE-2026-4408CRITICAL9.0PL ✓ten sam produkt

Samba: RCE przez command injection w 'check password script' z podstawieniem %u