Wtyczka Role-based Authorization Strategy dla Jenkins w wersji 587.v2872c41fa_e51 i wcześniejszych przyznaje użytkownikom uprawnienia, które zostały już wyłączone przez administratora. Stanowi to krytyczne zagrożenie, ponieważ unieważnienie dostępu nie wywołuje oczekiwanego skutku, a cofnięte uprawnienia nadal obowiązują w systemie.
▸ Pokaż oryginał (EN)
Jenkins Role-based Authorization Strategy Plugin 587.v2872c41fa_e51 and earlier grants permissions even after they've been disabled.
Podatność (CWE-281 — nieprawidłowe zachowanie uprawnień) polega na tym, że mechanizm autoryzacji oparty na rolach nie weryfikuje poprawnie stanu uprawnień w momencie ich sprawdzania. Nawet po wyłączeniu danego uprawnienia przez administratora, wtyczka nadal je honoruje i zezwala na wykonywanie powiązanych operacji. Oznacza to, że zmiany w konfiguracji ról nie są egzekwowane w czasie rzeczywistym.
Atakujący lub użytkownik, któremu cofnięto uprawnienia, może nadal uzyskiwać dostęp do chronionych zasobów, wykonywać operacje i modyfikować dane w systemie CI/CD, co może prowadzić do pełnego naruszenia poufności, integralności i dostępności środowiska Jenkins.
Należy zaktualizować wtyczkę Role-based Authorization Strategy do wersji wyższej niż 587.v2872c41fa_e51, zgodnie z zaleceniami opublikowanymi w Jenkins Security Advisory z dnia 2023-03-21 (https://www.jenkins.io/security/advisory/2023-03-21/#SECURITY-3053).
Jenkins Role-based Authorization Strategy Plugin w wersji 587.v2872c41fa_e51 i wcześniejszych.
Podatność dotyczy środowisk CI/CD, gdzie zarządzanie uprawnieniami ma krytyczne znaczenie dla bezpieczeństwa łańcucha dostaw oprogramowania. Advisory producenta zostało opublikowane 2023-03-21, czyli przed oficjalną datą publikacji CVE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HJenkins Role Based Authorization Strategy
APPJenkins≤ 587.v2872c41fa_e51
Powiązane podatności
Jenkins Role-based Authorization Strategy Plugin 3.0 and earlier does not properly invalidate a permission cac...
Role-based Authorization Strategy Plugin was not requiring requests to its API be sent via POST, thereby openi...
An incorrect permission check in Jenkins Role-based Authorization Strategy Plugin 3.1 and earlier allows attac...
Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia
Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE