CRITICAL✓ PATCH🇬🇧 English

CVE-2021-21685

Jenkins: brak kontroli dostępu przy tworzeniu katalogów przez agenta

CVSS 9.1v3.1pub. 2021-11-04upd. 2024-11-21

Jenkins w wersjach 2.318 i wcześniejszych oraz LTS 2.303.2 i wcześniejszych nie weryfikuje uprawnień agenta do tworzenia katalogów nadrzędnych podczas wywołania FilePath#mkdirs. Podatność ta umożliwia niezaufanemu agentowi zapis w dowolnych lokalizacjach systemu plików kontrolera, co stanowi poważne zagrożenie integralności i poufności środowiska CI/CD.

Pokaż oryginał (EN)

Jenkins 2.318 and earlier, LTS 2.303.2 and earlier does not check agent-to-controller access to create parent directories in FilePath#mkdirs.

🤖 Analiza AI
Jak działa

W architekturze Jenkins agent-controller agenci powinni mieć ograniczony dostęp do zasobów kontrolera. Podatność polega na tym, że metoda FilePath#mkdirs nie sprawdza, czy agent ma uprawnienia do tworzenia katalogów nadrzędnych na kontrolerze. Złośliwy lub skompromitowany agent może więc wywołać tę metodę i wymusić utworzenie dowolnej struktury katalogów poza dozwolonym obszarem, obchodząc mechanizmy kontroli dostępu (CWE-862 — brakująca autoryzacja).

Skutki

Atakujący kontrolujący agenta Jenkins może tworzyć arbitralne katalogi na kontrolerze, co może prowadzić do naruszenia integralności systemu oraz ujawnienia poufnych danych przechowywanych na kontrolerze.

Mitygacja

Należy zaktualizować Jenkins do wersji 2.319 lub nowszej (linia główna) albo do wersji LTS 2.303.3 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa producenta: https://www.jenkins.io/security/advisory/2021-11-04/#SECURITY-2455

Kogo dotyczy

Jenkins 2.318 i wcześniejsze oraz Jenkins LTS 2.303.2 i wcześniejsze.

Uwagi

Podatność została opublikowana 2021-11-04 jako część zbiorczego biuletynu bezpieczeństwa Jenkins. Dotyczy mechanizmu kontroli dostępu agent-to-controller, który jest kluczowym elementem bezpieczeństwa rozproszonych środowisk Jenkins.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Jenkins

    APP
    Jenkins
    < 2.303.3< 2.319
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2024-23897CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia

CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework

CVE-2017-1000353CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Jenkins CLI — nieuwierzytelnione RCE przez deserializację SignedObject

CVE-2023-27898CRITICAL9.6PL ✓ten sam produkt

Stored XSS w Jenkins poprzez wersję wymaganą przez wtyczkę

CVE-2021-21687CRITICAL9.1PL ✓ten sam produkt

Jenkins: brak kontroli dostępu przy tworzeniu symbolic links przez agenty