2020-0207: Jenkins: Mehrere Schwachstellen ermöglichen u. a. das Ausspähen von Informationen
Historie:
- Version 1 (2020-01-30 16:07)
- Neues Advisory
Betroffene Software
Entwicklung
Netzwerk
Systemsoftware
Betroffene Plattformen
Apple
Linux
Microsoft
Beschreibung:
Mehrere Schwachstellen in Jenkins ermöglichen einem entfernten, nicht authentisierten Angreifer das Ausspähen von Informationen und die Durchführung eines Denial-of-Service (DoS)-Angriffs. Weitere Schwachstellen ermöglichen einem entfernten, einfach authentifizierten Angreifer das Ausspähen von Informationen, das Umgehen von Sicherheitsvorkehrungen, die Durchführung eines Cross-Site-Scripting (XSS)- und eines XML-External-Entity (XXE)-Angriffs.
Der Hersteller bestätigt die Schwachstellen und stellt die Versionen Jenkins Weekly 2.219, Jenkins LTS 2.204.2, Code Coverage API Plugin 1.1.3 und Fortify Plugin 19.2.30 zur Behebung der Schwachstellen bereit. Das WebSphere Deployer Plugin sollte deaktiviert werden, da hierfür bisher kein Sicherheitsupdate bereitgestellt wurde.
Schwachstellen:
CVE-2020-2099
Schwachstelle in Jenkins ermöglicht Umgehen von SicherheitsvorkehrungenCVE-2020-2100
Schwachstelle in Jenkins ermöglicht Denial-of-Service-AngriffCVE-2020-2101
Schwachstelle in Jenkins ermöglicht Ausspähen von InformationenCVE-2020-2102
Schwachstelle in Jenkins ermöglicht Ausspähen von InformationenCVE-2020-2103
Schwachstelle in Jenkins ermöglicht Ausspähen von InformationenCVE-2020-2104
Schwachstelle in Jenkins ermöglicht Ausspähen von InformationenCVE-2020-2105
Schwachstelle in Jenkins ermöglicht Ausspähen von InformationenCVE-2020-2106
Schwachstelle in Code Coverage API Plugin ermöglicht Cross-Site-Scripting-AngriffCVE-2020-2107
Schwachstelle in Fortify Plugin ermöglicht Ausspähen von InformationenCVE-2020-2108
Schwachstelle in WebSphere Deployer Plugin ermöglicht XML-External-Entity-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.