Jenkins JIRA Plugin w wersji 3.0.10 i wcześniejszych nieprawidłowo deklaruje zakres (scope) dla definicji witryn Jira na poziomie folderów, co pozwala zwykłym użytkownikom na wybór i wykorzystanie poświadczeń o zasięgu systemowym (System scope). Jest to groźne, ponieważ użytkownicy z ograniczonymi uprawnieniami mogą uzyskać dostęp do wrażliwych poświadczeń przeznaczonych wyłącznie dla administratorów.
▸ Pokaż oryginał (EN)
Jenkins JIRA Plugin 3.0.10 and earlier does not declare the correct (folder) scope for per-folder Jira site definitions, allowing users to select and use credentials with System scope.
Plugin nie przypisuje poprawnie zakresu 'folder' do konfiguracji witryn Jira definiowanych na poziomie folderów w Jenkins. W rezultacie podczas wyboru poświadczeń do połączenia z Jirą system nie filtruje ich według właściwego zakresu i udostępnia użytkownikowi poświadczenia o zakresie systemowym (System scope). Zalogowany użytkownik z podstawowymi uprawnieniami może celowo wybrać takie poświadczenia i użyć ich w kontekście swoich zadań CI/CD.
Atakujący posiadający konto w Jenkins może uzyskać nieautoryzowany dostęp do poświadczeń systemowych (np. danych logowania do zewnętrznych usług, kluczy API), co może prowadzić do kompromitacji poufności, integralności i dostępności zasobów podłączonych do tych poświadczeń.
Należy zaktualizować Jenkins JIRA Plugin do wersji wyższej niż 3.0.10. Szczegóły patcha dostępne są w oficjalnym biuletynie bezpieczeństwa Jenkins pod adresem https://jenkins.io/security/advisory/2019-11-21/#SECURITY-1106
Jenkins JIRA Plugin w wersji 3.0.10 i wcześniejszych
Podatność została ujawniona 2019-11-21 w ramach oficjalnego biuletynu bezpieczeństwa Jenkins (SECURITY-1106) oraz opublikowana na liście oss-security.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HJenkins Jira
APPJenkins≤ 3.0.10
Powiązane podatności
A cross-site request forgery (CSRF) vulnerability in Jenkins NeuVector Vulnerability Scanner Plugin 1.22 and e...
An improper authorization vulnerability exists in Jenkins Jira Plugin 3.0.1 and earlier in JiraSite.java that ...
Jenkins Jira Plugin 3.11 and earlier does not set the appropriate context for credentials lookup, allowing att...
Jenkins Jira Plugin 3.7 and earlier, except 3.6.1, does not escape the name and description of Jira Issue and ...
Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia