Jenkins 外掛程式 多個弱點 (2022 年 8 月 23 日)

medium Nessus Plugin ID 164452

概要

遠端 Web 伺服器上執行的應用程式受到多個弱點的影響

說明

根據其自我報告的版本號碼,遠端 Web 伺服器上執行的 Jenkins 外掛程式版本受到多個弱點影響:

- Jenkins Git 外掛程式 4.11.4 及更舊版本未正確遮罩 (亦即,以星號取代) 版本記錄檔中由 Git 使用者名稱和密碼 (`gitUsernamePassword`) 憑證繫結提供的憑證。
(CVE-2022-38663)

- Jenkins Job Configuration History 外掛程式 1165.v8cc9fd1f4597 和更舊版本未逸出「系統組態歷程記錄」頁面上的工作名稱,從而造成可被能夠設定工作名稱的攻擊者利用的儲存型跨網站指令碼 (XSS) 弱點。(CVE-2022-38664)

- Jenkins CollabNet Plugins 外掛程式 2.0.8 及更舊版本會在未加密的情況下將 RabbitMQ 密碼儲存在 Jenkins 控制器上的全域組態檔案中,而這些密碼可由具有 Jenkins 控制器檔案系統存取權的使用者檢視。(CVE-2022-38665)

- 使用 Kubernetes Java Client 庫載入特製的 yaml 可導致程式碼執行弱點。
(CVE-2021-25738)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼。

解決方案

將 Jenkins 外掛程式更新至下列版本:
- CollabNet Plugins 外掛程式升級至 2.0.9 版或更新版本
- Git 外掛程式升級至 4.11.5 版或更新版本
- Job Configuration History 外掛程式升級至 1166.vc9f255f45b_8a 版或更新版本
- Kubernetes Continuous Deploy 外掛程式:請參閱廠商公告

請參閱供應商公告以取得詳細資料。

另請參閱

https://jenkins.io/security/advisory/2022-08-23

Plugin 詳細資訊

嚴重性: Medium

ID: 164452

檔案名稱: jenkins_security_advisory_2022-08-23_plugins.nasl

版本: 1.3

類型: combined

代理程式: windows, macosx, unix

系列: CGI abuses

已發布: 2022/8/26

已更新: 2023/7/28

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Medium

基本分數: 4.6

時間分數: 3.4

媒介: CVSS2#AV:L/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2021-25738

CVSS v3

風險因素: Medium

基本分數: 6.7

時間分數: 5.8

媒介: CVSS:3.0/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:cloudbees:jenkins, cpe:/a:jenkins:jenkins

必要的 KB 項目: installed_sw/Jenkins

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2022/8/23

弱點發布日期: 2021/10/11

參考資訊

CVE: CVE-2021-25738, CVE-2022-38663, CVE-2022-38664, CVE-2022-38665