CRITICAL✓ PATCH🇬🇧 English

CVE-2021-21691

Jenkins: tworzenie symbolic links bez wymaganego uprawnienia kontroli dostępu

CVSS 9.8v3.1pub. 2021-11-04upd. 2024-11-21

Podatność w Jenkins umożliwia agentom tworzenie symbolic links na kontrolerze bez posiadania uprawnienia 'symlink' w mechanizmie agent-to-controller access control. Jest to groźne, ponieważ może prowadzić do nieautoryzowanego dostępu do danych lub wykonania kodu na serwerze kontrolera.

Pokaż oryginał (EN)

Creating symbolic links is possible without the 'symlink' agent-to-controller access control permission in Jenkins 2.318 and earlier, LTS 2.303.2 and earlier.

🤖 Analiza AI
Jak działa

W Jenkins 2.318 i wcześniejszych oraz LTS 2.303.2 i wcześniejszych mechanizm kontroli dostępu agent-to-controller nie wymuszał poprawnie weryfikacji uprawnienia 'symlink' przed zezwoleniem agentowi na tworzenie dowiązań symbolicznych (symbolic links). Atakujący kontrolujący agenta mógł wykorzystać tę lukę (sklasyfikowaną jako CWE-59 — improper link resolution before file access) do tworzenia symbolic links wskazujących na dowolne zasoby systemu plików kontrolera. Pozwala to na obejście ograniczeń wynikających z separacji agenta od kontrolera.

Skutki

Atakujący kontrolujący agenta Jenkins może uzyskać nieautoryzowany dostęp do plików i zasobów na kontrolerze, co może prowadzić do ujawnienia poufnych danych, modyfikacji plików konfiguracyjnych lub eskalacji uprawnień i wykonania kodu na kontrolerze.

Mitygacja

Należy zaktualizować Jenkins do wersji 2.319 lub nowszej (LTS: 2.303.3 lub nowszej), w których uprawnienie 'symlink' jest poprawnie egzekwowane. Szczegóły dostępne w oficjalnym biuletynie bezpieczeństwa Jenkins pod adresem https://www.jenkins.io/security/advisory/2021-11-04/

Kogo dotyczy

Jenkins 2.318 i wcześniejsze oraz Jenkins LTS 2.303.2 i wcześniejsze.

Uwagi

Podatność została opublikowana przez zespół Jenkins Security w ramach zbiorczego biuletynu z dnia 2021-11-04 (SECURITY-2455). Dotyczy kluczowego mechanizmu izolacji agent-to-controller, który jest fundamentem bezpieczeństwa środowisk CI/CD opartych na Jenkins.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jenkins

    APP
    Jenkins
    < 2.303.3< 2.319
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2024-23897CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia

CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework

CVE-2017-1000353CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Jenkins CLI — nieuwierzytelnione RCE przez deserializację SignedObject

CVE-2023-27898CRITICAL9.6PL ✓ten sam produkt

Stored XSS w Jenkins poprzez wersję wymaganą przez wtyczkę

CVE-2021-21685CRITICAL9.1PL ✓ten sam produkt

Jenkins: brak kontroli dostępu przy tworzeniu katalogów przez agenta