CRITICAL✓ PATCH🇬🇧 English

CVE-2019-16541

Jenkins JIRA Plugin — nieprawidłowy zakres poświadczeń (System scope)

CVSS 9.9v3.1pub. 2019-11-21upd. 2024-11-21

Jenkins JIRA Plugin w wersji 3.0.10 i wcześniejszych nieprawidłowo deklaruje zakres (scope) dla definicji witryn Jira na poziomie folderów, co pozwala zwykłym użytkownikom na wybór i wykorzystanie poświadczeń o zasięgu systemowym (System scope). Jest to groźne, ponieważ użytkownicy z ograniczonymi uprawnieniami mogą uzyskać dostęp do wrażliwych poświadczeń przeznaczonych wyłącznie dla administratorów.

Pokaż oryginał (EN)

Jenkins JIRA Plugin 3.0.10 and earlier does not declare the correct (folder) scope for per-folder Jira site definitions, allowing users to select and use credentials with System scope.

🤖 Analiza AI
Jak działa

Plugin nie przypisuje poprawnie zakresu 'folder' do konfiguracji witryn Jira definiowanych na poziomie folderów w Jenkins. W rezultacie podczas wyboru poświadczeń do połączenia z Jirą system nie filtruje ich według właściwego zakresu i udostępnia użytkownikowi poświadczenia o zakresie systemowym (System scope). Zalogowany użytkownik z podstawowymi uprawnieniami może celowo wybrać takie poświadczenia i użyć ich w kontekście swoich zadań CI/CD.

Skutki

Atakujący posiadający konto w Jenkins może uzyskać nieautoryzowany dostęp do poświadczeń systemowych (np. danych logowania do zewnętrznych usług, kluczy API), co może prowadzić do kompromitacji poufności, integralności i dostępności zasobów podłączonych do tych poświadczeń.

Mitygacja

Należy zaktualizować Jenkins JIRA Plugin do wersji wyższej niż 3.0.10. Szczegóły patcha dostępne są w oficjalnym biuletynie bezpieczeństwa Jenkins pod adresem https://jenkins.io/security/advisory/2019-11-21/#SECURITY-1106

Kogo dotyczy

Jenkins JIRA Plugin w wersji 3.0.10 i wcześniejszych

Uwagi

Podatność została ujawniona 2019-11-21 w ramach oficjalnego biuletynu bezpieczeństwa Jenkins (SECURITY-1106) oraz opublikowana na liście oss-security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Jenkins Jira

    APP
    Jenkins
    ≤ 3.0.10
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2023-49673HIGH8.8ten sam produkt

A cross-site request forgery (CSRF) vulnerability in Jenkins NeuVector Vulnerability Scanner Plugin 1.22 and e...

CVE-2018-1000412HIGH8.8ten sam produkt

An improper authorization vulnerability exists in Jenkins Jira Plugin 3.0.1 and earlier in JiraSite.java that ...

CVE-2023-49653MEDIUM6.5ten sam produkt

Jenkins Jira Plugin 3.11 and earlier does not set the appropriate context for credentials lookup, allowing att...

CVE-2022-29041MEDIUM5.4ten sam produkt

Jenkins Jira Plugin 3.7 and earlier, except 3.6.1, does not escape the name and description of Jira Issue and ...

CVE-2024-23897CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia