Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el nombre de una imagen o una etiqueta en Jenkins Docker Commons Plugin (CVE-2022-20617)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
12/01/2022
Última modificación:
22/11/2023

Descripción

Jenkins Docker Commons Plugin versiones 1.17 y anteriores, no sanea el nombre de una imagen o una etiqueta, resultando en una vulnerabilidad de ejecución de comandos del Sistema Operativo explotable por atacantes con permiso Item/Configure o capaces de controlar el contenido del repositorio SCM de un trabajo previamente configurado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jenkins:docker_commons:*:*:*:*:*:jenkins:*:* 1.17 (incluyendo)