CRITICAL✓ PATCH🇬🇧 English

CVE-2023-24444

Jenkins OpenID Plugin: brak unieważnienia sesji przy logowaniu

CVSS 9.8v3.1pub. 2023-01-26upd. 2025-04-02

Jenkins OpenID Plugin w wersji 2.4 i wcześniejszych nie unieważnia poprzedniej sesji podczas logowania użytkownika. Stwarza to ryzyko przejęcia konta poprzez atak typu session fixation.

Pokaż oryginał (EN)

Jenkins OpenID Plugin 2.4 and earlier does not invalidate the previous session on login.

🤖 Analiza AI
Jak działa

Podczas procesu logowania z wykorzystaniem protokołu OpenID wtyczka nie kończy istniejącej sesji użytkownika ani nie generuje nowego identyfikatora sesji. Oznacza to, że atakujący, który wcześniej uzyskał dostęp do identyfikatora sesji (np. metodą session fixation), może zachować aktywny dostęp do konta nawet po ponownym uwierzytelnieniu ofiary. Brak rotacji sesji (CWE-404 — niewłaściwe zamknięcie/zwolnienie zasobu) pozwala na utrzymanie nieautoryzowanego dostępu do serwera Jenkins.

Skutki

Atakujący może przejąć sesję zalogowanego użytkownika i uzyskać pełny dostęp do instancji Jenkins, w tym możliwość odczytu i modyfikacji konfiguracji, uruchamiania zadań CI/CD oraz potencjalnego przejęcia danych uwierzytelniających do połączonych systemów.

Mitygacja

Należy zaktualizować Jenkins OpenID Plugin do wersji wyższej niż 2.4, zgodnie z zaleceniami producenta opisanymi w referencjach. Szczegóły dostępne pod adresem: https://www.jenkins.io/security/advisory/2023-01-24/#SECURITY-2996

Kogo dotyczy

Jenkins OpenID Plugin w wersji 2.4 oraz wszystkich wcześniejszych wersjach.

Uwagi

Podatność została opublikowana w ramach zbiorczego biuletynu bezpieczeństwa Jenkins z dnia 24 stycznia 2023 roku.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jenkins Openid

    APP
    Jenkins
    ≤ 2.4
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2023-24446HIGH8.8ten sam produkt

A cross-site request forgery (CSRF) vulnerability in Jenkins OpenID Plugin 2.4 and earlier allows attackers to...

CVE-2023-50770MEDIUM6.7ten sam produkt

Jenkins OpenId Connect Authentication Plugin 2.6 and earlier stores a password of a local user account used as...

CVE-2023-24445MEDIUM6.1ten sam produkt

Jenkins OpenID Plugin 2.4 and earlier improperly determines that a redirect URL after login is legitimately po...

CVE-2019-1003098MEDIUM6.5ten sam produkt

A cross-site request forgery vulnerability in Jenkins openid Plugin in the OpenIdSsoSecurityRealm.DescriptorIm...

CVE-2019-1003099MEDIUM6.5ten sam produkt

A missing permission check in Jenkins openid Plugin in the OpenIdSsoSecurityRealm.DescriptorImpl#doValidate fo...