Jenkins OpenID Plugin w wersji 2.4 i wcześniejszych nie unieważnia poprzedniej sesji podczas logowania użytkownika. Stwarza to ryzyko przejęcia konta poprzez atak typu session fixation.
▸ Pokaż oryginał (EN)
Jenkins OpenID Plugin 2.4 and earlier does not invalidate the previous session on login.
Podczas procesu logowania z wykorzystaniem protokołu OpenID wtyczka nie kończy istniejącej sesji użytkownika ani nie generuje nowego identyfikatora sesji. Oznacza to, że atakujący, który wcześniej uzyskał dostęp do identyfikatora sesji (np. metodą session fixation), może zachować aktywny dostęp do konta nawet po ponownym uwierzytelnieniu ofiary. Brak rotacji sesji (CWE-404 — niewłaściwe zamknięcie/zwolnienie zasobu) pozwala na utrzymanie nieautoryzowanego dostępu do serwera Jenkins.
Atakujący może przejąć sesję zalogowanego użytkownika i uzyskać pełny dostęp do instancji Jenkins, w tym możliwość odczytu i modyfikacji konfiguracji, uruchamiania zadań CI/CD oraz potencjalnego przejęcia danych uwierzytelniających do połączonych systemów.
Należy zaktualizować Jenkins OpenID Plugin do wersji wyższej niż 2.4, zgodnie z zaleceniami producenta opisanymi w referencjach. Szczegóły dostępne pod adresem: https://www.jenkins.io/security/advisory/2023-01-24/#SECURITY-2996
Jenkins OpenID Plugin w wersji 2.4 oraz wszystkich wcześniejszych wersjach.
Podatność została opublikowana w ramach zbiorczego biuletynu bezpieczeństwa Jenkins z dnia 24 stycznia 2023 roku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJenkins Openid
APPJenkins≤ 2.4
Powiązane podatności
A cross-site request forgery (CSRF) vulnerability in Jenkins OpenID Plugin 2.4 and earlier allows attackers to...
Jenkins OpenId Connect Authentication Plugin 2.6 and earlier stores a password of a local user account used as...
Jenkins OpenID Plugin 2.4 and earlier improperly determines that a redirect URL after login is legitimately po...
A cross-site request forgery vulnerability in Jenkins openid Plugin in the OpenIdSsoSecurityRealm.DescriptorIm...
A missing permission check in Jenkins openid Plugin in the OpenIdSsoSecurityRealm.DescriptorImpl#doValidate fo...