Jenkins, un servidor de automatización de código abierto, ha informado de múltiples vulnerabilidades en los complementos de sus productos, de las cuales se han clasificado 4 con severidad Alta y 3 medias.
Jenkins informa que las siguientes versiones contienen correcciones para vulnerabilidades de seguridad:
Vulnerabilidades con severidad Alta:
CVE-2020-2283 Vulnerabilidad Stored XSS en Liquibase Runner Plugin
CVE-2020-2284 Vulnerabilidad XXE en Liquibase Runner Plugin
CVE-2020-2279 Vulnerabilidad Sandbox bypass en Script Security Plugin
CVE-2020-2280 La vulnerabilidad CSRF en Warnings Plugin permite la ejecución remota de código
Vulnerabilidades con severidad Media:
CVE-2020-2281 Vulnerabilidad CSRF en Lockable Resources Plugin
CVE-2020-2282 La verificación de permisos faltantes en Implied Labels Plugin permite reconfigurar el complemento
CVE-2020-2285 La verificación de permisos faltantes en Liquibase Runner Plugin permite enumerar las ID de credenciales
Se recomienda lo siguiente:
El listado de las CVE se adjunta a continuación:
https://www.jenkins.io/security/advisory/2... |
Producto | Versión |
---|---|
Implied Labels Plugin |
0.6 |
Warnings Plugin |
5.0.1 |
Lockable Resources Plugin |
2.8 |
Script Security Plugin |
1.74 |
Liquibase Runner Plugin |
1.4.7 |