Jenkins < 2.84 / < 2.73.2 (LTS) 多個弱點

high Nessus Plugin ID 125706

概要

遠端 Web 伺服器主控的一個工作排程和管理系統受到多個弱點影響。

說明

遠端 Web 伺服器上託管的為早於 2.84 的 Jenkins 版本,或是早於 2.73.2 的 Jenkins LTS 版本。因此,該應用程式受到以下弱點影響:
- 啟動方法元件中存在一個遠端命令執行弱點,這是由於設定的預設權限不夠充分所致。經驗證的遠端攻擊者可加以惡意利用來執行任意命令 (CVE-2017-1000393)。

- Jenkins 隨附的 commons-fileupload 程式庫中有一個拒絕服務 (DoS) 弱點。未經驗證的遠端攻擊者可惡意利用此問題,透過提供長邊界字串,造成應用程式停止回應所致。(CVE-2017-1000394)。

- 遠端 API 元件中存在一個資訊洩漏弱點。經驗證的遠端攻擊者可加以惡意利用,透過向不安全的 API 端點要求資料,可能洩漏系統上與使用者有關的敏感資訊 (CVE-2017-1000395)。

解決方案

升級至 Jenkins 2.84 或更新版本。升級至 Jenkins LTS 2.73.2 版或更新版本

另請參閱

https://jenkins.io/security/advisory/2017-10-11/

https://jenkins.io/changelog/

https://jenkins.io/changelog-stable/

Plugin 詳細資訊

嚴重性: High

ID: 125706

檔案名稱: jenkins_security_advisory_2017-10-11.nasl

版本: 1.4

類型: combined

代理程式: windows, macosx, unix

系列: CGI abuses

已發布: 2019/6/5

已更新: 2022/4/11

組態: 啟用徹底檢查

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 9

時間分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2017-1000393

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:cloudbees:jenkins

必要的 KB 項目: installed_sw/Jenkins

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2017/10/9

弱點發布日期: 2017/10/11

參考資訊

CVE: CVE-2017-1000393, CVE-2017-1000394, CVE-2017-1000395, CVE-2017-1000396, CVE-2017-1000398, CVE-2017-1000399, CVE-2017-1000400, CVE-2017-1000401

BID: 104303, 104304, 104305, 104306, 104951