DFN-CERT

Advisory-Archiv

2021-1001: Jenkins-Plugins: Mehrere Schwachstellen ermöglichen u. a. einen XML-eXternal-Entity-Angriff

Historie:

Version 1 (2021-05-12 13:09)
Neues Advisory

Betroffene Software

Entwicklung
Netzwerk
Systemsoftware

Betroffene Plattformen

Apple
Linux
Microsoft

Beschreibung:

Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um einen XML-eXternal-Entity (XXE)-, zwei Cross-Site-Request-Forgery (CSRF)- und zwei Cross-Site-Scripting (XSS)-Angriffe durchzuführen und Informationen auszuspähen. Zwei der Schwachstellen erfordern die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung zweier Schwachstellen kann Einfluss auf andere Komponenten haben.

Der Hersteller informiert über die Schwachstellen und stellt als Sicherheitsupdates neue Versionen der betroffenen Plugins bereit. Zur Verfügung stehen hierfür Credentials Plugin 2.3.19, Dashboard View Plugin 2.16, P4 Plugin 1.11.5, S3 publisher Plugin 0.11.7, Xcode integration Plugin 2.0.15 und Xray 2.4.1.

Schwachstellen:

CVE-2021-21648

Schwachstelle in Credentials Plugin ermöglicht Cross-Site-Scripting-Angriff

CVE-2021-21649

Schwachstelle in Dashboard View Plugin ermöglicht Cross-Site-Scripting-Angriff

CVE-2021-21650

Schwachstelle in S3 publisher Plugin ermöglicht Ausspähen von Informationen

CVE-2021-21651

Schwachstelle in S3 publisher Plugin ermöglicht Ausspähen von Informationen

CVE-2021-21652

Schwachstelle in Xray - Test Management for Jira Plugin ermöglicht Cross-Site-Request-Forgery-Angriff

CVE-2021-21653

Schwachstelle in Xray - Test Management for Jira Plugin ermöglicht Ausspähen von Informationen

CVE-2021-21654

Schwachstelle in P4 Plugin ermöglicht Ausspähen von Informationen

CVE-2021-21655

Schwachstelle in P4 Plugin ermöglicht Cross-Site-Request-Forgery-Angriff

CVE-2021-21656

Schwachstelle in Xcode integration Plugin ermöglicht XML-eXternal-Entity-Angriff

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.