Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-02162

Опубликовано: 28 авг. 2019
Источник: fstec
CVSS3: 8.8
CVSS2: 9.3
EPSS Низкий

Описание

Уязвимость сервера автоматизации Jenkins связана с межсайтовой фальсификацией запросов. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на целостность, конфиденциальность и доступность защищаемой информации

Вендор

Red Hat Inc.
Fedora Project
CD Foundation

Наименование ПО

OpenShift Container Platform
Fedora
Jenkins

Версия ПО

4.1 (OpenShift Container Platform)
30 (Fedora)
3.11 (OpenShift Container Platform)
3.9 (OpenShift Container Platform)
3.10 (OpenShift Container Platform)
до 2.176.2 включительно (Jenkins)
до 2.191 включительно (Jenkins)

Тип ПО

Прикладное ПО информационных систем
Операционная система

Операционные системы и аппаратные платформы

Red Hat Inc. OpenShift Container Platform 4.1
Fedora Project Fedora 30
Red Hat Inc. OpenShift Container Platform 3.11
Red Hat Inc. OpenShift Container Platform 3.9
Red Hat Inc. OpenShift Container Platform 3.10
CD Foundation Jenkins до 2.176.2
CD Foundation Jenkins до 2.191

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3)
Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,8)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/errata/RHSA-2019:2789
https://access.redhat.com/errata/RHSA-2019:3144
Для Fedora:
https://bugzilla.redhat.com/show_bug.cgi?id=1747298
Для Jenkins:
https://www.jenkins.io/security/advisory/2019-08-28/#SECURITY-1491

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 36%
0.00152
Низкий

8.8 High

CVSS3

9.3 Critical

CVSS2

Связанные уязвимости

CVSS3: 7.1
redhat
больше 6 лет назад

Jenkins 2.191 and earlier, LTS 2.176.2 and earlier allowed users to obtain CSRF tokens without an associated web session ID, resulting in CSRF tokens that did not expire and could be used to bypass CSRF protection for the anonymous user.

CVSS3: 8.8
nvd
больше 6 лет назад

Jenkins 2.191 and earlier, LTS 2.176.2 and earlier allowed users to obtain CSRF tokens without an associated web session ID, resulting in CSRF tokens that did not expire and could be used to bypass CSRF protection for the anonymous user.

CVSS3: 8.8
debian
больше 6 лет назад

Jenkins 2.191 and earlier, LTS 2.176.2 and earlier allowed users to ob ...

CVSS3: 8.8
github
больше 3 лет назад

Cross-Site Request Forgery in Jenkins

EPSS

Процентиль: 36%
0.00152
Низкий

8.8 High

CVSS3

9.3 Critical

CVSS2