Jenkins’te 29 Adet Zero-Day!
Jenkins güvenlik ekibi, Jenkins açık kaynak otomasyon sunucusundaki 29 eklentiyi etkileyen 34 güvenlik açığını duyurdu, zafiyetlerin 29’u zero-day. Shodan verilerine göre, şu anda yama uygulanmamış bir eklenti çalıştırıldığında saldırılara hedef olabilecek, internet’e açık 144.000’den fazla Jenkins sunucusu var.
Jenkins ekibi eklentilerden dördünü (yani GitLab, request-plugin, TestNG Sonuçları, XebiaLabs XL Release) yamalamış olsa da yamalanmayab uzun bir liste var:
- uild Notifications Plugin up to and including 1.5.0
- build-metrics Plugin up to and including 1.3
- Cisco Spark Plugin up to and including 1.1.1
- Deployment Dashboard Plugin up to and including 1.0.10
- Elasticsearch Query Plugin up to and including 1.2
- eXtreme Feedback Panel Plugin up to and including 2.0.1
- Failed Job Deactivator Plugin up to and including 1.2.1
- GitLab Plugin up to and including 1.5.34
- HPE Network Virtualization Plugin up to and including 1.0
- Jigomerge Plugin up to and including 0.9
- Matrix Reloaded Plugin up to and including 1.1.3
- OpsGenie Plugin up to and including 1.9
- Plot Plugin up to and including 2.1.10
- Project Inheritance Plugin up to and including 21.04.03
- Recipe Plugin up to and including 1.2
- Request Rename Or Delete Plugin up to and including 1.1.0
- requests-plugin Plugin up to and including 2.2.16
- Rich Text Publisher Plugin up to and including 1.4
- RocketChat Notifier Plugin up to and including 1.5.2
- RQM Plugin up to and including 2.8
- Skype notifier Plugin up to and including 1.1.0
- TestNG Results Plugin up to and including 554.va4a552116332
- Validating Email Parameter Plugin up to and including 1.10
- XebiaLabs XL Release Plugin up to and including 22.0.0
- XPath Configuration Viewer Plugin up to and including 1.1.1
Güvenlik açıklarının hiçbiri, sadırganların güvenlik açığı bulunan sunucularda uzaktan kod veya komut yürütmesine ve bunları devralmasına izin verebilecek kritik önemde olanlar olmasa da, kurumsal ağlara yönelik saldırılarda hedef alınabilirler.
Kaynak: bleepingcomputer.com