Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2020-02162

CVSS: 8.8
28.08.2019

Уязвимость сервера автоматизации Jenkins, связанная с межсайтовой фальсификацией запросов, позволяющая нарушителю оказать воздействие на целостность, конфиденциальность и доступность защищаемой информации

Уязвимость сервера автоматизации Jenkins связана с межсайтовой фальсификацией запросов. Эксплуатация уязвимости может позволить нарушителю оказать воздействие на целостность, конфиденциальность и доступность защищаемой информации
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 28.08.2019
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Подмена при взаимодействии
Способ устранения: Нет данных
Меры по устранению: Использование рекомендаций:
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/errata/RHSA-2019:2789
https://access.redhat.com/errata/RHSA-2019:3144

Для Fedora:
https://bugzilla.redhat.com/show_bug.cgi?id=1747298

Для Jenkins:
https://www.jenkins.io/security/advisory/2019-08-28/#SECURITY-1491

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-352 CWE-352: Cross-Site Request Forgery (CSRF)

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2019-10384 Jenkins 2.191 and earlier, LTS 2.176.2 and earlier allowed users to obtain CSRF tokens without an associated web session ID,...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
9.3 HIGH 2.0 AV:N/AC:M/Au:N/C:C/I:C/A:C
8.8 HIGH 3.0 AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2019-10384
Вендор:
  • Red Hat Inc.
  • Fedora Project
  • CD Foundation
Тип ПО:
  • Прикладное ПО информационных систем
  • Операционная система
Наименование ПО:
  • OpenShift Container Platform
  • Fedora
  • Jenkins
Версия ПО:
  • 4.1 (OpenShift Container Platform)
  • 30 (Fedora)
  • 3.11 (OpenShift Container Platform)
  • 3.9 (OpenShift Container Platform)
  • 3.10 (OpenShift Container Platform)
  • до 2.176.2 включительно (Jenkins)
  • до 2.191 включительно (Jenkins)
ОС и аппаратные платформы:
  • OpenShift Container Platform (4.1)
  • Fedora (30)
  • OpenShift Container Platform (3.11)
  • OpenShift Container Platform (3.9)
  • OpenShift Container Platform (3.10)
  • Jenkins (до 2.176.2)
  • Jenkins (до 2.191)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.