DFN-CERT

Advisory-Archiv

2015-1761: Jenkins: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-11-13 16:49)
Neues Advisory
Version 2 (2015-11-18 17:33)
Die Jenkins Schwachstelle SECURITY-218 hat die ID CVE-2015-8103 zugewiesen bekommen.
Version 3 (2015-11-30 12:19)
Für die Distribution Fedora 22 steht ein Backport-Sicherheitsupdate in Form des Paketes jenkins-1.609.3-4.fc22 im Status 'testing' bereit, das die Schwachstellen CVE-2015-5317 (SECURITY-153), CVE-2015-5319 (SECURITY-173), CVE-2015-5321 (SECURITY-192), CVE-2015-5322 (SECURITY-195), CVE-2015-5323 (SECURITY-200), CVE-2015-5324 (SECURITY-186), CVE-2015-5326 (SECURITY-214) adressiert.
Version 4 (2023-05-15 13:07)
Die CYBERSECURITY & INFRASTRUCTURE SECURITY AGENCY (CISA) hat die Schwachstelle CVE-2015-5317 in ihren 'Known Exploited Vulnerabilities Catalog' aufgenommen, da diese aktiv ausgenutzt wird.

Betroffene Software

Entwicklung
Netzwerk
Systemsoftware

Betroffene Plattformen

Linux

Beschreibung:

Mehrere Schwachstellen in Jenkins ermöglichen einem entfernten, nicht authentifizierten Angreifer Informationen auszuspähen, Sicherheitsvorkehrungen zu umgehen oder beliebigen Programmcode auszuführen. Ein entfernter, authentifizierter Angreifer kann Cross-Site-Scripting-Angriffe durchführen, ebenfalls Informationen ausspähen oder Skripte mit den Rechten anderer Benutzer ausführen.

Betroffen sind die Haupt-Versionen bis einschließlich 1.637 und die Long-Time-Support (LTS)-Versionen bis inklusive 1.625.1. Der Hersteller stellt die fehlerbereinigten Versionen 1.638 (Main) und 1.625.2 (LTS) zum Download zur Verfügung.

Für die Distribution Fedora 23 stehen Sicherheitsupdates in Form der Pakete jenkins-1.625.2-2.fc23 und jenkins-remoting-2.53-1.fc23 im Status 'testing' bereit.

Schwachstellen:

CVE-2015-5317

Schwachstelle in Jenkins ermöglicht das Ausspähen von Informationen

CVE-2015-5318

Schwachstelle in Jenkins ermöglicht das Umgehen von Sicherheitsvorkehrungen

CVE-2015-5319

Schwachstelle in Jenkins ermöglicht das Ausspähen von Informationen

CVE-2015-5320

Schwachstelle in Jenkins ermöglicht das Umgehen von Sicherheitsvorkehrungen

CVE-2015-5321

Schwachstelle in Jenkins ermöglicht das Ausspähen von Informationen

CVE-2015-5322

Schwachstelle in Jenkins ermöglicht das Ausspähen von Informationen

CVE-2015-5323

Schwachstelle in Jenkins ermöglicht das Erlangen von Benutzerrechten

CVE-2015-5324

Schwachstelle in Jenkins ermöglicht das Ausspähen von Informationen

CVE-2015-5325

Schwachstelle in Jenkins ermöglicht das Umgehen von Sicherheitsvorkehrungen

CVE-2015-5326

Schwachstelle in Jenkins ermöglicht Cross-Site-Scripting-Angriffe

CVE-2015-8103

Schwachstelle in Jenkins remoting ermöglicht Ausführen beliebigen Programmcodes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.