Descripción: La versión de Jenkins que se ejecuta en el host evaluado es anterior a la 2.186 o es una versión de Jenkins LTS anterior a la 2.176.2. Por lo tanto, se ve afectado por múltiples vulnerabilidades:
– – Existe una vulnerabilidad de escritura de archivo arbitraria debido a una solución incompleta para SECURITY-1074, la validación incorrecta de la definición de parámetros de archivo. Un atacante remoto autenticado puede explotar esto, a través de un nombre de archivo con una ruta relativa que escapa del directorio base, para escribir archivos arbitrarios en el host remoto. (CVE-2019-10352)
– Hay una vulnerabilidad de omisión de seguridad debido a una validación insuficiente de los tokens CSRF. Un atacante remoto no autenticado puede explotar esto, después de obtener el token CSRF de otro usuario, para eludir las protecciones CSRF e implementar un ataque CSRF. (CVE-2019-10353)
– Existe una vulnerabilidad de divulgación de información en el Stapler web framework, debido a un control de permisos inadecuado de los fragmentos de vista. Un atacante remoto autenticado puede aprovechar esto para revelar información potencialmente confidencial. (CVE-2019-10354)

CVE: CVE-2019-10352, CVE-2019-10353, CVE-2019-10354
Factor de Riesgo: Medio
Valor CVSS Base 2.0: 5.1
Vector: AV:N/AC:H/Au:N/C:P/I:P/A:P

Solución:
Actualice Jenkins a la versión 2.186 o posterior, Jenkins LTS a la versión 2.176.2 o posterior más estable.
https://get.jenkins.io/war-stable/
https://www.thegeekstuff.com/2016/06/upgrade-jenkins-and-plugins/

Referencias: