一、漏洞概述
2020年5月6日,Jenkins官方发布安全公告修复插件中的9个漏洞(CVE-2020-2181、CVE-2020-2182、CVE-2020-2183、CVE-2020-2184、CVE-2020-2185、CVE-2020-2186、CVE-2020-2187、CVE-2020-2188、CVE-2020-2189),有5个插件受到影响。
CVE-2020-2189:远程代码执行漏洞,官方定级为高危。由于SCM Filter Jervis插件默认不配置YAML解析器,导致用户可以使用过滤器配置项目,也可以操作SCM已存储配置过的项目内容。
CVE-2020-2181、CVE-2020-2182:凭据泄露漏洞,存在于Credentials Binding 插件。
CVE-2020-2183:权限校验不当漏洞,存在于Copy Artifact 插件。
CVE-2020-2184:跨站请求伪造漏洞,存在于CVS 插件。
CVE-2020-2185、CVE-2020-2186、CVE-2020-2187、CVE-2020-2188:存在于Amazon EC2 插件。
Jenkins是一款基于Java开发的开源项目,用于持续集成和持续交付的自动化中间件,是开发过程中常用的产品。为保证Jenkins服务器的安全,建议相关用户将受影响的Jenkins插件升级至安全版本。
二、影响版本
Amazon EC2 Plugin <= 1.50.1
Copy Artifact Plugin <= 1.43.1
Credentials Binding Plugin <= 1.22
CVS Plugin <= 2.15
SCM Filter Jervis Plugin <= 0.2.1
三、复现过程
用户可通过查看当前使用的插件版本,对服务是否受此次漏洞影响进行排查。
点击“Manage Jenkins”进入管理模块,选择“Manage Plugins”管理插件。
点击“installed”即可对当前已安装的插件版本进行查看
四、影响范围
根据ZoomEye网络空间搜索引擎对关键字“Jenkins”进行搜索,共得到1,756,344 条历史记录,主要分布在美国、俄罗斯、中国等国家。
五、修复建议
升级至安全版本及其以上。
六、相关连接
2020年09月17日,IBM发布安全公告,WebSphere Application Server中存在一个安全漏洞,该漏洞是由于WebSphere Application Server在处理XML数据时容易受到XML外部实体注入(XXE)攻击。
2020年9月22日,FastAdmin远程代码执行漏洞细节曝光,黑客登录前台会员中心,即可远程GetShell,风险极大。
2020年9月17日,VMware发布安全公告,在Spring Framework版本5.2.0-5.2.8、5.1.0-5.1.17、5.0.0-5.0.18、4.3.0-4.3.28和较旧的不受支持的版本中,发现了一个存在于Spring Framework中的反射型文件下载(Reflected File Download,RFD)漏洞(CVE-2020-5421)。
获取安全动态