Descripción: La versión de Jenkins que se ejecuta en el host evaluado es anterior a la 2.186 o es una versión de Jenkins LTS anterior a la 2.176.2. Por lo tanto, se ve afectado por múltiples vulnerabilidades:
– Jenkins 2.274 y anteriores, LTS 2.263.1 y anteriores permiten a los usuarios con permiso Agent/Configure elegir nombres de agentes que hacen que Jenkins anule el archivo `config.xml` global. (CVE-2021-21605)
-Jenkins 2.274 y versiones anteriores, LTS 2.263.1 y versiones anteriores permiten a los atacantes con permiso crear o configurar varios objetos para inyectar contenido manipulado en Old Data Monitor que da como resultado la creación de instancias de objetos potencialmente inseguros una vez descartados por un administrador. (CVE-2021-21604)
– Jenkins 2.274 y previos, LTS 2.263.1 y previos no hacen coincidir correctamente las URL solicitadas con la lista de rutas siempre accesibles, lo que permite a los atacantes sin permiso Overall/Read acceder a algunas URL como si tuvieran permiso Overall/Read. (CVE-2021-21609)
CVE:CVE2021-21602, CVE-2021-21603, CVE-2021-21604, CVE-2021-21605, CVE-2021-21606, CVE-2021-21607, CVE-2021-21608, CVE-2021-21609, CVE-2021-21610, CVE-2021-21611
Factor de Riesgo: Medio
Valor CVSS Base 2.0: 4.4
Vector: AV:N/AC:M/Au:S/C:P/I:P/A:P
Solución:
Actualice Jenkins a la versión 2.275 o posterior, Jenkins LTS a la versión 2.263.2 o posterior mas estable.
–https://www.jenkins.io/doc/upgrade-guide/2.263/
–https://www.jenkins.io/changelog-old/
–https://www.jenkins.io/doc/upgrade-guide/2.263/#upgrading-to-jenkins-lts-2-263-2
–https://www.thegeekstuff.com/2016/06/upgrade-jenkins-and-plugins/
Referencias:
