Jenkins发布9月安全更新通告,披露多个安全漏洞,腾讯T-Sec Web应用防火墙已支持防御
Build Failure Analyzer Plugin
Cadence vManager Plugin
database Plugin
Git Parameter Plugin
JSGames Plugin
Klocwork Analysis Plugin
Parameterized Remote Trigger Plugin
SoapUI Pro Functional Testing Plugin
Team Foundation Server Plugin
Valgrind Plugin
CVE-2020-2248(JSGames Plugin XSS漏洞) CVE-2020-2247(Klocwork Analysis Plugin中的XXE漏洞) CVE-2020-2246(Valgrind plugin XSS漏洞) CVE-2020-2245(Valgrind plugin XXE漏洞) CVE-2020-2244(Build Failure Analyzer Plugin存在XSS漏洞) CVE-2020-2243(Cadence vManager Plugin存在存储型XSS漏洞) CVE-2020-2240(database Plugin CSRF漏洞) CVE-2020-2238(Git Parameter Plugin 存储型XSS漏洞)
漏洞详情
Git Parameter Plugin存在存储型 XSS漏洞(CVE-2020-2238)
database Plugin存在CSRF漏洞(CVE-2020-2240)
database Plugin CSRF漏洞和越权漏洞CVE-2020-2241(CSRF),CVE-2020-2242(permission check)
Cadence vManager Plugin存在存储型XSS漏洞(CVE-2020-2243)
Build Failure Analyzer Plugin存在XSS漏洞(CVE-2020-2244)
Valgrind Plugin存在XXE漏洞(CVE-2020-2245)
Valgrind Plugin中存储的XSS漏洞(CVE-2020-2246)
Klocwork Analysis Plugin中的XXE漏洞(CVE-2020-2247)
JSGames Plugin存在反射型的XSS漏洞(CVE-2020-2248)
Team Foundation Server Plugin以明文格式存储凭据(CVE-2020-2249)
SoapUI Pro Functional Testing Plugin使用明文存储密码(CVE-2020-2250)
SoapUI Pro Functional Testing Plugin使用明文传输密码(CVE-2020-2251)
SoapUI Pro功能测试插件将项目密码存储在Jenkins控制器上的job文件中config.xml作为其配置的一部分。这仅会影响2.236(包括2.235.x LTS)之前的Jenkins,因为Jenkins 2.236引入了安全性强化功能,可以透明地加密和解密用于Jenkins密码表单字段的数据。截至本公告发布之时,尚无修复程序。
漏洞风险等级
CVE-2020-2240 高风险 CVE-2020-2241 中风险 CVE-2020-2242 中风险 CVE-2020-2249 低风险 CVE-2020-2239 低风险 CVE-2020-2250 中风险 CVE-2020-2251 中风险 CVE-2020-2247 高风险 CVE-2020-2248 高风险 CVE-2020-2246 高风险 CVE-2020-2245 高风险 CVE-2020-2243 高风险 CVE-2020-2238 高风险 CVE-2020-2244 高风险
影响版本
Build Failure Analyzer Plugin <= 1.27.0
Cadence vManager Plugin <= 3.0.4
database Plugin <= 1.6
Git Parameter Plugin <= 0.9.12
JSGames Plugin <= 0.2
Klocwork Analysis Plugin <= 2020.2.1
Parameterized Remote Trigger Plugin <= 3.1.3
SoapUI Pro Functional Testing Plugin <= 1.3
SoapUI Pro Functional Testing Plugin <= 1.5
Team Foundation Server Plugin <= 5.157.1
Valgrind Plugin <= 0.28
修复版本
Build Failure Analyzer Plugin should be updated to version 1.27.1 Cadence vManager Plugin should be updated to version 3.0.5 database Plugin should be updated to version 1.7 Git Parameter Plugin should be updated to version 0.9.13 Parameterized Remote Trigger Plugin should be updated to version 3.1.4 SoapUI Pro Functional Testing Plugin should be updated to version 1.4
等待修补版本
JSGames Plugin Klocwork Analysis Plugin SoapUI Pro Functional Testing Plugin Team Foundation Server Plugin Valgrind Plugin
修复建议
更新Jenkins插件(由于明文存储漏洞是由于为本地漏洞,需等待插件更新);
由于 Jenkins 的敏感性,建议 Jenkins 不对外开放,如果有公网访问需求,可以在腾讯T-Sec Web应用防火墙上面配置IP白名单等访问策略;
推荐企业用户采取腾讯T-Sec Web应用防火墙检测并拦截Jenkins9月安全更新通告中基于网络的漏洞的攻击。
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
随时掌握互联网精彩
- 1 努力开创法学会事业发展新局面 7955261
- 2 山西临汾地震 7964696
- 3 刘强东母亲夸赞章泽天买的新衣 7874360
- 4 警徽熠熠 擎旗奋进 7738730
- 5 黄子韬送出30辆车 每辆售价超12万 7658527
- 6 女子花4.5万买羽绒服 穿4天就起毛 7536812
- 7 鲁GT8586你真帅 7499063
- 8 女生确诊渐冻症一年容貌巨变 7391904
- 9 留几手回应离婚 7247332
- 10 李行亮:录完节目我们觉得很羞耻 7126462