Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el plugin Script Security de Jenkins (CVE-2017-1000505)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
25/01/2018
Última modificación:
09/02/2018

Descripción

En las versiones 1.36 y anteriores del plugin Script Security de Jenkins, los usuarios que pueden configurar scripts Groovy en sandbox pueden utilizar una característica de coerción de tipos en Groovy para crear nuevos objetos "File" a partir de las cadenas. Esto permitía leer archivos arbitrarios en el sistema de archivos maestro de Jenkins. Esta coerción de tipos esta sujeta ahora a medidas de protección de sandboxes y se considera una llamada al constructor "new File(String)" para la aprobación de scripts dentro del proceso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jenkins:script_security:*:*:*:*:*:jenkins:*:* 1.36 (incluyendo)


Referencias a soluciones, herramientas e información