2015-1761: Jenkins: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes
Historie:
- Version 1 (2015-11-13 16:49)
- Neues Advisory
- Version 2 (2015-11-18 17:33)
- Die Jenkins Schwachstelle SECURITY-218 hat die ID CVE-2015-8103 zugewiesen bekommen.
- Version 3 (2015-11-30 12:19)
- Für die Distribution Fedora 22 steht ein Backport-Sicherheitsupdate in Form des Paketes jenkins-1.609.3-4.fc22 im Status 'testing' bereit, das die Schwachstellen CVE-2015-5317 (SECURITY-153), CVE-2015-5319 (SECURITY-173), CVE-2015-5321 (SECURITY-192), CVE-2015-5322 (SECURITY-195), CVE-2015-5323 (SECURITY-200), CVE-2015-5324 (SECURITY-186), CVE-2015-5326 (SECURITY-214) adressiert.
- Version 4 (2023-05-15 13:07)
- Die CYBERSECURITY & INFRASTRUCTURE SECURITY AGENCY (CISA) hat die Schwachstelle CVE-2015-5317 in ihren 'Known Exploited Vulnerabilities Catalog' aufgenommen, da diese aktiv ausgenutzt wird.
Betroffene Software
Entwicklung
Netzwerk
Systemsoftware
Betroffene Plattformen
Linux
Beschreibung:
Mehrere Schwachstellen in Jenkins ermöglichen einem entfernten, nicht authentifizierten Angreifer Informationen auszuspähen, Sicherheitsvorkehrungen zu umgehen oder beliebigen Programmcode auszuführen. Ein entfernter, authentifizierter Angreifer kann Cross-Site-Scripting-Angriffe durchführen, ebenfalls Informationen ausspähen oder Skripte mit den Rechten anderer Benutzer ausführen.
Betroffen sind die Haupt-Versionen bis einschließlich 1.637 und die Long-Time-Support (LTS)-Versionen bis inklusive 1.625.1. Der Hersteller stellt die fehlerbereinigten Versionen 1.638 (Main) und 1.625.2 (LTS) zum Download zur Verfügung.
Für die Distribution Fedora 23 stehen Sicherheitsupdates in Form der Pakete jenkins-1.625.2-2.fc23 und jenkins-remoting-2.53-1.fc23 im Status 'testing' bereit.
Schwachstellen:
CVE-2015-5317
Schwachstelle in Jenkins ermöglicht das Ausspähen von InformationenCVE-2015-5318
Schwachstelle in Jenkins ermöglicht das Umgehen von SicherheitsvorkehrungenCVE-2015-5319
Schwachstelle in Jenkins ermöglicht das Ausspähen von InformationenCVE-2015-5320
Schwachstelle in Jenkins ermöglicht das Umgehen von SicherheitsvorkehrungenCVE-2015-5321
Schwachstelle in Jenkins ermöglicht das Ausspähen von InformationenCVE-2015-5322
Schwachstelle in Jenkins ermöglicht das Ausspähen von InformationenCVE-2015-5323
Schwachstelle in Jenkins ermöglicht das Erlangen von BenutzerrechtenCVE-2015-5324
Schwachstelle in Jenkins ermöglicht das Ausspähen von InformationenCVE-2015-5325
Schwachstelle in Jenkins ermöglicht das Umgehen von SicherheitsvorkehrungenCVE-2015-5326
Schwachstelle in Jenkins ermöglicht Cross-Site-Scripting-AngriffeCVE-2015-8103
Schwachstelle in Jenkins remoting ermöglicht Ausführen beliebigen Programmcodes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.