Jenkins < 1.583 / 1.565.3 和 Jenkins Enterprise 1.532.x / 1.554.x / 1.565.x < 1.532.10.1 / 1.554.10.1 / 1.565.3.1 多個弱點

critical Nessus Plugin ID 78859

概要

遠端 Web 伺服器主控的一個工作排程和管理系統受到多個弱點影響。

說明

遠端 web 伺服器主控受到多個弱點影響的 Jenkins (開放原始碼) 或 CloudBees Jenkins Enterprise 版本:

- 存在一個與檔案上傳處理方式相關的錯誤,會允許遠端攻擊者覆寫任意檔案。
(CVE-2013-2186)

- 存在一個與已引入「ZeroClipboard」元件相關的輸入驗證錯誤,其會允許跨網站指令碼攻擊。(CVE-2014-1869)

- 存在一個與「CLI 交握」處理方式相關的錯誤,其會允許拒絕服務攻擊。(CVE-2014-3661)

- 存在一個錯誤,其與使用不存在或錯誤的帳戶名稱嘗試登入的情形之處理方式相關,會允許遠端攻擊者列舉應用程式使用者名稱。
(CVE-2014-3662)

- 存在一個錯誤,其與具有「Job/CONFIGURE」權限的使用者之處理方式相關,會允許這類使用者執行僅限「Job/CREATE」權限可執行的動作。
(CVE-2014-3663)

- 存在一個與具有「Overall/READ」權限的使用者之處理方式相關的錯誤,其會允許目錄遍歷攻擊。(CVE-2014-3664)

- 存在一個與「CLI 通道」相關的錯誤,其會允許遠端攻擊者在 Jenkins 主機上執行任意程式碼。(CVE-2014-3666)

- 存在一個與具有「Overall/READ」權限的使用者之處理方式相關的錯誤,其會允許洩漏外掛程式原始程式碼。(CVE-2014-3667)

- 存在一個與「Monitoring」外掛程式相關的輸入驗證錯誤,其會允許跨網站指令碼攻擊。(CVE-2014-3678)

- 存在一個與「Monitoring」外掛程式相關的錯誤,會允許未經授權取得敏感資訊的存取權。
(CVE-2014-3679)

- 存在一個與具有「Job/READ」權限的使用者之處理方式相關的錯誤,其會允許這類使用者取得屬於參數化工作的預設密碼。(CVE-2014-3680)

- 存在一個不明的輸入驗證錯誤,其允許跨網站指令碼攻擊。(CVE-2014-3681)

解決方案

升級至 Jenkins 1.583 / 1.565.3 或 Jenkins Enterprise 1.532.10.1 / 1.554.10.1 / 1.565.3.1 或更新版本。

另請參閱

http://www.nessus.org/u?1236c16f

http://www.nessus.org/u?8f0783e9

Plugin 詳細資訊

嚴重性: Critical

ID: 78859

檔案名稱: jenkins_1_583.nasl

版本: 1.9

類型: combined

代理程式: windows, macosx, unix

系列: CGI abuses

已發布: 2014/11/4

已更新: 2024/6/5

組態: 啟用徹底檢查

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 7.5

時間分數: 5.5

媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS 評分資料來源: CVE-2013-2186

CVSS v3

風險因素: Critical

基本分數: 9.8

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

弱點資訊

CPE: cpe:/a:jenkins-ci:monitoring_plugin, cpe:/a:jenkins:jenkins, cpe:/a:cloudbees:jenkins

必要的 KB 項目: installed_sw/Jenkins

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2014/9/26

弱點發布日期: 2014/9/26

參考資訊

CVE: CVE-2013-2186, CVE-2014-1869, CVE-2014-3661, CVE-2014-3662, CVE-2014-3663, CVE-2014-3664, CVE-2014-3666, CVE-2014-3667, CVE-2014-3678, CVE-2014-3679, CVE-2014-3680, CVE-2014-3681

BID: 63174, 65484

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990