Jenkins < 1.583 / 1.565.3 および Jenkins Enterprise 1.532.x / 1.554.x / 1.565.x < 1.532.10.1 / 1.554.10.1 / 1.565.3.1 複数の脆弱性

critical Nessus プラグイン ID 78859

概要

リモートのWebサーバーで、多数の脆弱性の影響を受けるジョブスケジュール・管理システムがホストされています。

説明

リモート Web サーバーは、複数の脆弱性の影響を受けるバージョンの Jenkins(オープンソース)または CloudBees Jenkins Enterprise をホストしています:

- ファイルアップロード処理に関連するしエラーが存在し、リモートの攻撃者が任意のファイルを上書きする可能性があります。
(CVE-2013-2186)

-含まれている「ZeroClipboard」コンポーネントに関連して、入力検証エラーが存在し、クロスサイトスクリプティング攻撃の可能性があります。(CVE-2014-1869)

-「CLI ハンドシェイク」処理に関連するエラーが存在するため、DoS 攻撃(サービス拒否攻撃)を実行できる可能性があります。(CVE-2014-3661)

- 存在しないか正しくないアカウント名を使用したログインの試みを処理することに関連するエラーが存在し、リモートの攻撃者がアプリケーションのユーザー名を列挙する可能性があります。
(CVE-2014-3662)

- 「Job/CONFIGURE」権限を持つユーザーの処理に関連するエラーが存在し、そうしたユーザーが「Job/CREATE」権限のみ許されているアクションを実行できる可能性があります。
(CVE-2014-3663)

-「Overall/READ」権限を持つユーザーの処理に関連してエラーが存在し、ディレクトリトラバーサル攻撃の可能性があります。(CVE-2014-3664)

- 「CLI チャネル」に関連するエラーが存在し、Jenkins マスター上のリモートの攻撃者が任意のコードを実行する可能性があります。(CVE-2014-3666)

- 「Overall/READ」権限を持つユーザーの処理に関連するエラーが存在し、プラグインのソースコードが漏洩する可能性があります。(CVE-2014-3667)

-「Monitoring」プラグインに関連する入力検証エラーが存在し、クロスサイトスクリプティング攻撃の可能性があります。(CVE-2014-3678)

- 「Monitoring」プラグインに関連するエラーが存在し、機密情報に対して認証されないアクセスがある可能性があります。
(CVE-2014-3679)

- 「Job/READ」権限を持つユーザーの処理に関連するエラーが存在し、そうしたユーザーがパラメータ化されたジョブに属するデフォルトのパスワードを取得する可能性があります。(CVE-2014-3680)

-クロスサイトスクリプティング攻撃を可能にする詳細不明な入力検証エラーがあります。(CVE-2014-3681)

ソリューション

Jenkins 1.583 / 1.565.3 または Jenkins Enterprise 1.532.10.1 / 1.554.10.1 / 1.565.3.1 またはそれ以降にアップグレードしてください。

参考資料

http://www.nessus.org/u?1236c16f

http://www.nessus.org/u?8f0783e9

プラグインの詳細

深刻度: Critical

ID: 78859

ファイル名: jenkins_1_583.nasl

バージョン: 1.8

タイプ: combined

エージェント: windows, macosx, unix

ファミリー: CGI abuses

公開日: 2014/11/4

更新日: 2022/4/11

設定: 徹底したチェックを有効にする

サポートされているセンサー: Frictionless Assessment Agent, Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2013-2186

CVSS v3

リスクファクター: Critical

基本値: 9.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

脆弱性情報

CPE: cpe:/a:cloudbees:jenkins, cpe:/a:jenkins-ci:monitoring_plugin, cpe:/a:jenkins:jenkins

必要な KB アイテム: installed_sw/Jenkins

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2014/9/26

脆弱性公開日: 2014/9/26

参照情報

CVE: CVE-2013-2186, CVE-2014-1869, CVE-2014-3661, CVE-2014-3662, CVE-2014-3663, CVE-2014-3664, CVE-2014-3666, CVE-2014-3667, CVE-2014-3678, CVE-2014-3679, CVE-2014-3680, CVE-2014-3681

BID: 63174, 65484

CWE: 20, 442, 629, 711, 712, 722, 725, 74, 750, 751, 79, 800, 801, 809, 811, 864, 900, 928, 931, 990