DFN-CERT

Advisory-Archiv

2021-2408: Jenkins-Plugins: Mehrere Schwachstellen ermöglichen u. a. Cross-Site-Scripting-Angriffe

Historie:

Version 1 (2021-11-12 17:56)
Neues Advisory

Betroffene Software

Entwicklung
Netzwerk
Systemsoftware

Betroffene Plattformen

Apple
Linux
Microsoft

Beschreibung:

Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Dateien zu manipulieren, Cross-Site-Scripting (XSS)-Angriffe und XML-External-Entity (XEE)-Angriffe durchzuführen.

Für die Ausnutzung aller Schwachstellen sind übliche Privilegien erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines Benutzers.

Das Jenkins Security Team informiert über die Schwachstellen und gibt an, dass Active Choices Plugin in Version 2.5.7 sowie Scriptler Plugin in Version 3.4 als Sicherheitsupdates bereitstehen. Für die anderen Plugins stehen zur Zeit (noch) keine Sicherheitsupdates zur Verfügung.

Schwachstellen:

CVE-2021-21699

Schwachstelle in Jenkins Active Choices Plugin ermöglicht Cross-Site-Scripting-Angriff

CVE-2021-21700

Schwachstelle in Scriptler Plugin ermöglicht Cross-Site-Scripting-Angriff

CVE-2021-21701

Schwachstelle in Performance Plugin ermöglicht XML-External-Entity-Angriff

CVE-2021-43576

Schwachstelle in pom2config Plugin ermöglicht XML-External-Entity-Angriff

CVE-2021-43577

Schwachstelle in OWASP Dependency-Check Plugin ermöglicht XML-External-Entity-Angriff

CVE-2021-43578

Schwachstelle in Squash4Jenkins Plugin ermöglicht Manipulation von Dateien

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.