CRITICAL✓ PATCH🇬🇧 English

CVE-2020-2320

Brak weryfikacji pobieranych wtyczek w Jenkins Plugin Installation Manager Tool

CVSS 9.8v3.1pub. 2020-12-03upd. 2024-11-21

Jenkins Plugin Installation Manager Tool w wersji 2.1.3 i wcześniejszych nie weryfikuje integralności pobieranych wtyczek. Umożliwia to dostarczenie złośliwego kodu do środowiska CI/CD bez wykrycia.

Pokaż oryginał (EN)

Jenkins Plugin Installation Manager Tool 2.1.3 and earlier does not verify plugin downloads.

🤖 Analiza AI
Jak działa

Narzędzie do zarządzania instalacją wtyczek nie sprawdza autentyczności ani integralności pobieranych plików wtyczek (CWE-494 – Download of Code Without Integrity Check). Atakujący, który jest w stanie przechwycić ruch sieciowy lub skompromitować serwer dystrybucyjny, może podmienić pobieraną wtyczkę na złośliwą wersję. Takie sfałszowane wtyczki zostaną zainstalowane i wykonane przez Jenkins bez żadnej weryfikacji ich pochodzenia.

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu w środowisku Jenkins, uzyskując pełną kontrolę nad serwerem CI/CD, w tym dostęp do poufnych danych (np. sekretów, kluczy, kodu źródłowego) oraz możliwość manipulowania procesami budowania i wdrażania oprogramowania.

Mitygacja

Należy zaktualizować Jenkins Plugin Installation Manager Tool do wersji wyższej niż 2.1.3, zgodnie z zaleceniami opublikowanymi w oficjalnym biuletynie bezpieczeństwa Jenkins z dnia 2020-12-03 (SECURITY-1856).

Kogo dotyczy

Jenkins Plugin Installation Manager Tool w wersji 2.1.3 i wcześniejszych

Uwagi

Podatność została ujawniona 2020-12-03 w ramach biuletynu bezpieczeństwa Jenkins (SECURITY-1856) oraz zgłoszona na liście oss-security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jenkins Installation Manager Tool

    APP
    Jenkins
    ≤ 2.1.3
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2024-23897CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia

CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam vendor

Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)

CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam vendor

Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE

CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework

CVE-2017-1000353CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Jenkins CLI — nieuwierzytelnione RCE przez deserializację SignedObject