Jenkins发布9月安全更新通告,披露多个安全漏洞,腾讯T-Sec Web应用防火墙已支持防御
Build Failure Analyzer Plugin
Cadence vManager Plugin
database Plugin
Git Parameter Plugin
JSGames Plugin
Klocwork Analysis Plugin
Parameterized Remote Trigger Plugin
SoapUI Pro Functional Testing Plugin
Team Foundation Server Plugin
Valgrind Plugin
CVE-2020-2248(JSGames Plugin XSS漏洞) CVE-2020-2247(Klocwork Analysis Plugin中的XXE漏洞) CVE-2020-2246(Valgrind plugin XSS漏洞) CVE-2020-2245(Valgrind plugin XXE漏洞) CVE-2020-2244(Build Failure Analyzer Plugin存在XSS漏洞) CVE-2020-2243(Cadence vManager Plugin存在存储型XSS漏洞) CVE-2020-2240(database Plugin CSRF漏洞) CVE-2020-2238(Git Parameter Plugin 存储型XSS漏洞)
漏洞详情
Git Parameter Plugin存在存储型 XSS漏洞(CVE-2020-2238)
database Plugin存在CSRF漏洞(CVE-2020-2240)
database Plugin CSRF漏洞和越权漏洞CVE-2020-2241(CSRF),CVE-2020-2242(permission check)
Cadence vManager Plugin存在存储型XSS漏洞(CVE-2020-2243)
Build Failure Analyzer Plugin存在XSS漏洞(CVE-2020-2244)
Valgrind Plugin存在XXE漏洞(CVE-2020-2245)
Valgrind Plugin中存储的XSS漏洞(CVE-2020-2246)
Klocwork Analysis Plugin中的XXE漏洞(CVE-2020-2247)
JSGames Plugin存在反射型的XSS漏洞(CVE-2020-2248)
Team Foundation Server Plugin以明文格式存储凭据(CVE-2020-2249)
SoapUI Pro Functional Testing Plugin使用明文存储密码(CVE-2020-2250)
SoapUI Pro Functional Testing Plugin使用明文传输密码(CVE-2020-2251)
SoapUI Pro功能测试插件将项目密码存储在Jenkins控制器上的job文件中config.xml作为其配置的一部分。这仅会影响2.236(包括2.235.x LTS)之前的Jenkins,因为Jenkins 2.236引入了安全性强化功能,可以透明地加密和解密用于Jenkins密码表单字段的数据。截至本公告发布之时,尚无修复程序。
漏洞风险等级
CVE-2020-2240 高风险 CVE-2020-2241 中风险 CVE-2020-2242 中风险 CVE-2020-2249 低风险 CVE-2020-2239 低风险 CVE-2020-2250 中风险 CVE-2020-2251 中风险 CVE-2020-2247 高风险 CVE-2020-2248 高风险 CVE-2020-2246 高风险 CVE-2020-2245 高风险 CVE-2020-2243 高风险 CVE-2020-2238 高风险 CVE-2020-2244 高风险
影响版本
Build Failure Analyzer Plugin <= 1.27.0
Cadence vManager Plugin <= 3.0.4
database Plugin <= 1.6
Git Parameter Plugin <= 0.9.12
JSGames Plugin <= 0.2
Klocwork Analysis Plugin <= 2020.2.1
Parameterized Remote Trigger Plugin <= 3.1.3
SoapUI Pro Functional Testing Plugin <= 1.3
SoapUI Pro Functional Testing Plugin <= 1.5
Team Foundation Server Plugin <= 5.157.1
Valgrind Plugin <= 0.28
修复版本
Build Failure Analyzer Plugin should be updated to version 1.27.1 Cadence vManager Plugin should be updated to version 3.0.5 database Plugin should be updated to version 1.7 Git Parameter Plugin should be updated to version 0.9.13 Parameterized Remote Trigger Plugin should be updated to version 3.1.4 SoapUI Pro Functional Testing Plugin should be updated to version 1.4
等待修补版本
JSGames Plugin Klocwork Analysis Plugin SoapUI Pro Functional Testing Plugin Team Foundation Server Plugin Valgrind Plugin
修复建议
更新Jenkins插件(由于明文存储漏洞是由于为本地漏洞,需等待插件更新);
由于 Jenkins 的敏感性,建议 Jenkins 不对外开放,如果有公网访问需求,可以在腾讯T-Sec Web应用防火墙上面配置IP白名单等访问策略;
推荐企业用户采取腾讯T-Sec Web应用防火墙检测并拦截Jenkins9月安全更新通告中基于网络的漏洞的攻击。
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
随时掌握互联网精彩
- 1 习近平拉美之行的三个“一” 7963015
- 2 山里藏价值6000亿元黄金?村民发声 7912462
- 3 微信或史诗级“瘦身” 内存有救了 7852608
- 4 中国主张成为G20峰会的一抹亮色 7734798
- 5 朝鲜将军队提升至战斗准备状态 7685792
- 6 男子求助如何打开亡父遗留14年手机 7567604
- 7 浙大贫困生晒旅游照 民政局回应 7401213
- 8 黄晓明新片上映一周票房仅400万 7337146
- 9 男子抱3个小孩跳海?官方通报 7265687
- 10 千年古镇“因网而变、因数而兴” 7148005