認証情報なしで Jenkins アクセス可能

high Nessus プラグイン ID 71215

概要

リモート Web サーバーは、認証なしでアクセス可能なジョブスケジューリング/管理システムをホストします。

説明

ジョブのスケジューリング/管理システムおよび Hudson 用のドロップインリプレースである Jenkins が、リモート Web サーバーでホストされています。アプリケーションに対する認証されていないアクセスを許可することにより、全てのユーザーが Jenkins およびジョブを構成し、ビルドを実行することができる可能性があります。

さらに、このスクリプトは、リモートホスト上で任意の Groovy スクリプトを実行できるスクリプトコンソールに対するアクセス権を持つ全てのユーザーとして、「/scripts」への認証されていないアクセスをチェックします。

ソリューション

Jenkins へのアクセス制限の情報については、Jenkins セキュリティガイドを参照してください。

参考資料

https://wiki.jenkins.io/display/JENKINS/Securing+Jenkins

プラグインの詳細

深刻度: High

ID: 71215

ファイル名: jenkins_accessible.nasl

バージョン: 1.6

タイプ: remote

ファミリー: CGI abuses

公開日: 2013/12/4

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 7.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

脆弱性情報

CPE: cpe:/a:cloudbees:jenkins

必要な KB アイテム: www/Jenkins