Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-fj6f-6933-839j

Опубликовано: 24 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 5.3

Описание

Non-constant time HMAC comparison

Jenkins 2.218 and earlier, LTS 2.204.1 and earlier does not use a constant-time comparison when checking whether two HMACs are equal. This could potentially allow attackers to use statistical methods to obtain a valid HMAC for an attacker-controlled input value.

Jenkins 2.219, LTS 2.204.2 now uses a constant-time comparison when validating HMACs.

Пакеты

Наименование

org.jenkins-ci.main:jenkins-core

maven
Затронутые версииВерсия исправления

<= 2.204.1

2.204.2

Наименование

org.jenkins-ci.main:jenkins-core

maven
Затронутые версииВерсия исправления

>= 2.205, <= 2.218

2.219

EPSS

Процентиль: 81%
0.01523
Низкий

5.3 Medium

CVSS3

Дефекты

CWE-203
CWE-208

Связанные уязвимости

CVSS3: 5.3
redhat
около 6 лет назад

Jenkins 2.218 and earlier, LTS 2.204.1 and earlier used a non-constant time comparison function when validating an HMAC.

CVSS3: 5.3
nvd
около 6 лет назад

Jenkins 2.218 and earlier, LTS 2.204.1 and earlier used a non-constant time comparison function when validating an HMAC.

CVSS3: 5.3
debian
около 6 лет назад

Jenkins 2.218 and earlier, LTS 2.204.1 and earlier used a non-constant ...

EPSS

Процентиль: 81%
0.01523
Низкий

5.3 Medium

CVSS3

Дефекты

CWE-203
CWE-208