Jenkins Enterprise and Operations Center 2.303.x < 2.303.30.0.14/2.332.4.1/2.346.1.4 多個弱點 (CloudBees 安全公告 2022-06-22)

critical Nessus Plugin ID 162722

概要

遠端網頁伺服器上託管的工作排程與管理系統受到多個弱點影響。

說明

遠端 Web 伺服器上執行的 Jenkins Enterprise 或 Jenkins Operations Center 版本為 2.303.30.0.14 之前的 2.303.x、2.332.4.1 之前的 2.x 或 2.346.1.4。因此會受到包括以下在內的多個弱點影響:

- Jenkins 工作流程:Input Step 外掛程式 448.v37cea_9a_10a_70 及更舊版本會封存針對控制器上 Pipeline「input」步驟的「file」參數而上傳的檔案,作為建構中繼資料的一部分,並使用未清理的參數名稱作為建構相關目錄內的相對路徑,進而允許攻擊者能設定 Pipeline 以使用攻擊者指定的內容建立或取代 Jenkins 控制器檔案系統上的任意檔案。(CVE-2022-34177)

- Jenkins xUnit 外掛程式 3.0.8 及更舊版本會實作代理程式至控制器的訊息,若使用者指定的目錄不存在時會進行建立,並將其中的檔案剖析為測試結果,進而允許攻擊者控制代理程式處理程序來建立 Jenkins 控制器上的任意目錄,或從攻擊者指定目錄中的現有檔案取得測試結果。(CVE-2022-34181)

- Jenkins EasyQA 外掛程式 1.0 及更舊版本中有一個跨網站要求偽造 (CSRF) 弱點,允許攻擊者連線至攻擊者指定的 HTTP 伺服器。(CVE-2022-34203) 請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

將 Jenkins Enterprise 或 Jenkins Operations Center 升級至 2.303.30.0.14、2.332.4.1、2.346.1.4 或更新版本。

另請參閱

http://www.nessus.org/u?32de3d70

Plugin 詳細資訊

嚴重性: Critical

ID: 162722

檔案名稱: cloudbees-security-advisory-2022-06-22.nasl

版本: 1.2

類型: combined

代理程式: windows, macosx, unix

系列: CGI abuses

已發布: 2022/7/5

已更新: 2022/7/6

組態: 啟用徹底檢查

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 6.8

時間分數: 5

媒介: CVSS2#AV:N/AC:M/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2022-34203

CVSS v3

風險因素: Critical

基本分數: 9.1

時間分數: 7.9

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

CVSS 評分資料來源: CVE-2022-34181

弱點資訊

CPE: cpe:/a:cloudbees:jenkins

必要的 KB 項目: installed_sw/Jenkins

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2022/6/22

弱點發布日期: 2022/6/22

參考資訊

CVE: CVE-2022-34170, CVE-2022-34171, CVE-2022-34172, CVE-2022-34173, CVE-2022-34174, CVE-2022-34175, CVE-2022-34176, CVE-2022-34177, CVE-2022-34178, CVE-2022-34179, CVE-2022-34180, CVE-2022-34181, CVE-2022-34182, CVE-2022-34183, CVE-2022-34184, CVE-2022-34185, CVE-2022-34186, CVE-2022-34187, CVE-2022-34188, CVE-2022-34189, CVE-2022-34190, CVE-2022-34191, CVE-2022-34192, CVE-2022-34193, CVE-2022-34194, CVE-2022-34195, CVE-2022-34196, CVE-2022-34197, CVE-2022-34198, CVE-2022-34199, CVE-2022-34200, CVE-2022-34201, CVE-2022-34202, CVE-2022-34203, CVE-2022-34204, CVE-2022-34205, CVE-2022-34206, CVE-2022-34207, CVE-2022-34208, CVE-2022-34209, CVE-2022-34210, CVE-2022-34211, CVE-2022-34212, CVE-2022-34213