Jenkins w wersjach 2.318 i wcześniejszych oraz LTS 2.303.2 i wcześniejszych nie weryfikuje uprawnień agenta do tworzenia katalogów nadrzędnych podczas wywołania FilePath#mkdirs. Podatność ta umożliwia niezaufanemu agentowi zapis w dowolnych lokalizacjach systemu plików kontrolera, co stanowi poważne zagrożenie integralności i poufności środowiska CI/CD.
▸ Pokaż oryginał (EN)
Jenkins 2.318 and earlier, LTS 2.303.2 and earlier does not check agent-to-controller access to create parent directories in FilePath#mkdirs.
W architekturze Jenkins agent-controller agenci powinni mieć ograniczony dostęp do zasobów kontrolera. Podatność polega na tym, że metoda FilePath#mkdirs nie sprawdza, czy agent ma uprawnienia do tworzenia katalogów nadrzędnych na kontrolerze. Złośliwy lub skompromitowany agent może więc wywołać tę metodę i wymusić utworzenie dowolnej struktury katalogów poza dozwolonym obszarem, obchodząc mechanizmy kontroli dostępu (CWE-862 — brakująca autoryzacja).
Atakujący kontrolujący agenta Jenkins może tworzyć arbitralne katalogi na kontrolerze, co może prowadzić do naruszenia integralności systemu oraz ujawnienia poufnych danych przechowywanych na kontrolerze.
Należy zaktualizować Jenkins do wersji 2.319 lub nowszej (linia główna) albo do wersji LTS 2.303.3 lub nowszej. Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa producenta: https://www.jenkins.io/security/advisory/2021-11-04/#SECURITY-2455
Jenkins 2.318 i wcześniejsze oraz Jenkins LTS 2.303.2 i wcześniejsze.
Podatność została opublikowana 2021-11-04 jako część zbiorczego biuletynu bezpieczeństwa Jenkins. Dotyczy mechanizmu kontroli dostępu agent-to-controller, który jest kluczowym elementem bezpieczeństwa rozproszonych środowisk Jenkins.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NJenkins
APPJenkins< 2.303.3< 2.319
Powiązane podatności
Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia
RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework
Jenkins CLI — nieuwierzytelnione RCE przez deserializację SignedObject
Stored XSS w Jenkins poprzez wersję wymaganą przez wtyczkę
Jenkins: brak kontroli dostępu przy tworzeniu symbolic links przez agenty