CRITICAL✓ PATCH🇬🇧 English

CVE-2023-28668

Jenkins Role-Based Authorization Strategy — przyznawanie wyłączonych uprawnień

CVSS 9.8v3.1pub. 2023-04-02upd. 2025-02-25

Wtyczka Role-based Authorization Strategy dla Jenkins w wersji 587.v2872c41fa_e51 i wcześniejszych przyznaje użytkownikom uprawnienia, które zostały już wyłączone przez administratora. Stanowi to krytyczne zagrożenie, ponieważ unieważnienie dostępu nie wywołuje oczekiwanego skutku, a cofnięte uprawnienia nadal obowiązują w systemie.

Pokaż oryginał (EN)

Jenkins Role-based Authorization Strategy Plugin 587.v2872c41fa_e51 and earlier grants permissions even after they've been disabled.

🤖 Analiza AI
Jak działa

Podatność (CWE-281 — nieprawidłowe zachowanie uprawnień) polega na tym, że mechanizm autoryzacji oparty na rolach nie weryfikuje poprawnie stanu uprawnień w momencie ich sprawdzania. Nawet po wyłączeniu danego uprawnienia przez administratora, wtyczka nadal je honoruje i zezwala na wykonywanie powiązanych operacji. Oznacza to, że zmiany w konfiguracji ról nie są egzekwowane w czasie rzeczywistym.

Skutki

Atakujący lub użytkownik, któremu cofnięto uprawnienia, może nadal uzyskiwać dostęp do chronionych zasobów, wykonywać operacje i modyfikować dane w systemie CI/CD, co może prowadzić do pełnego naruszenia poufności, integralności i dostępności środowiska Jenkins.

Mitygacja

Należy zaktualizować wtyczkę Role-based Authorization Strategy do wersji wyższej niż 587.v2872c41fa_e51, zgodnie z zaleceniami opublikowanymi w Jenkins Security Advisory z dnia 2023-03-21 (https://www.jenkins.io/security/advisory/2023-03-21/#SECURITY-3053).

Kogo dotyczy

Jenkins Role-based Authorization Strategy Plugin w wersji 587.v2872c41fa_e51 i wcześniejszych.

Uwagi

Podatność dotyczy środowisk CI/CD, gdzie zarządzanie uprawnieniami ma krytyczne znaczenie dla bezpieczeństwa łańcucha dostaw oprogramowania. Advisory producenta zostało opublikowane 2023-03-21, czyli przed oficjalną datą publikacji CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Jenkins Role Based Authorization Strategy

    APP
    Jenkins
    ≤ 587.v2872c41fa_e51
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2020-2286HIGH8.8ten sam produkt

Jenkins Role-based Authorization Strategy Plugin 3.0 and earlier does not properly invalidate a permission cac...

CVE-2017-1000090HIGH8.8ten sam produkt

Role-based Authorization Strategy Plugin was not requiring requests to its API be sent via POST, thereby openi...

CVE-2021-21624MEDIUM4.3ten sam produkt

An incorrect permission check in Jenkins Role-based Authorization Strategy Plugin 3.1 and earlier allows attac...

CVE-2024-23897CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia

CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam vendor

Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE