Jenkins Multiple Security Vulnerabilities
BID:101773
CVE-2017-1000391 | CVE-2017-1000392 |Info
Jenkins Multiple Security Vulnerabilities
| Bugtraq ID: | 101773 |
| Class: | Input Validation Error |
| CVE: |
CVE-2017-1000392 CVE-2017-1000391 |
| Remote: | Yes |
| Local: | No |
| Published: | Nov 08 2017 12:00AM |
| Updated: | Jan 29 2018 12:00PM |
| Credit: | Darren Zhao and Viktor Gazdag of NCC Group |
| Vulnerable: |
Jenkins-Ci Jenkins LTS 2.73.2 Jenkins-Ci Jenkins LTS 2.46.2 Jenkins-Ci Jenkins LTS 2.46.1 Jenkins-Ci Jenkins LTS 2.32.2 Jenkins-Ci Jenkins LTS 2.32.1 Jenkins-Ci Jenkins LTS 2.19.3 Jenkins-Ci Jenkins LTS 2.19.2 Jenkins-Ci Jenkins LTS 1.652.2 Jenkins-Ci Jenkins LTS 1.651.2 Jenkins-Ci Jenkins LTS 1.651.1 Jenkins-Ci Jenkins LTS 1.642.2 Jenkins-Ci Jenkins LTS 1.642.1 Jenkins-Ci Jenkins LTS 1.625.3 Jenkins-Ci Jenkins LTS 1.625.2 Jenkins-Ci Jenkins LTS 1.625.1 Jenkins-Ci Jenkins LTS 1.609.1 Jenkins-Ci Jenkins LTS 1.580.1 Jenkins-Ci Jenkins 1.409.3 Jenkins-Ci Jenkins 1.7.24 Jenkins-Ci Jenkins 2.88 Jenkins-Ci Jenkins 2.57 Jenkins-Ci Jenkins 2.56 Jenkins-Ci Jenkins 2.44 Jenkins-Ci Jenkins 2.43 Jenkins-Ci Jenkins 2.32 Jenkins-Ci Jenkins 2.31 Jenkins-Ci Jenkins 2.3 Jenkins-Ci Jenkins 2.2 Jenkins-Ci Jenkins 2.1 Jenkins-Ci Jenkins 2.0 Jenkins-Ci Jenkins 1.656 Jenkins-Ci Jenkins 1.655 Jenkins-Ci Jenkins 1.654 Jenkins-Ci Jenkins 1.653 Jenkins-Ci Jenkins 1.652 Jenkins-Ci Jenkins 1.651 Jenkins-Ci Jenkins 1.650 Jenkins-Ci Jenkins 1.649 Jenkins-Ci Jenkins 1.641 Jenkins-Ci Jenkins 1.640 Jenkins-Ci Jenkins 1.638 Jenkins-Ci Jenkins 1.637 Jenkins-Ci Jenkins 1.600 Jenkins-Ci Jenkins 1.587 Jenkins-Ci Jenkins 1.578 Jenkins-Ci Jenkins 1.551 Jenkins-Ci Jenkins 1.550 Jenkins-Ci Jenkins 1.532.2 Jenkins-Ci Jenkins 1.532.1 Jenkins-Ci Jenkins 1.523 Jenkins-Ci Jenkins 1.514 Jenkins-Ci Jenkins 1.513 Jenkins-Ci Jenkins 1.454 Jenkins-Ci Jenkins 1.452 Jenkins-Ci Jenkins 1.451 Jenkins-Ci Jenkins 1.447 Jenkins-Ci Jenkins 1.446 Jenkins-Ci Jenkins 1.438 Jenkins-Ci Jenkins 1.424.5.1 Jenkins-Ci Jenkins 1.424.5 Jenkins-Ci Jenkins 1.424.3 Jenkins-Ci Jenkins 1.424.2 Jenkins-Ci Jenkins 1.424.1 Jenkins-Ci Jenkins 1.408 Jenkins-Ci Jenkins 1.400.0.13 Jenkins-Ci Jenkins 1.400.0.12 |
| Not Vulnerable: |
Jenkins-Ci Jenkins LTS 2.73.3 Jenkins-Ci Jenkins 2.89 |
Discussion
Jenkins Multiple Security Vulnerabilities
Jenkins is prone to multiple security vulnerabilities.
An attacker may leverage these issues to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site and steal cookie-based authentication credentials, perform unauthorized actions within the context of the vulnerable application.
Jenkins is prone to multiple security vulnerabilities.
An attacker may leverage these issues to execute arbitrary script code in the browser of an unsuspecting user in the context of the affected site and steal cookie-based authentication credentials, perform unauthorized actions within the context of the vulnerable application.
Exploit / POC
Jenkins Multiple Security Vulnerabilities
To exploit this issue, an attacker must entice an unsuspecting victim to follow a malicious URI.
To exploit this issue, an attacker must entice an unsuspecting victim to follow a malicious URI.
Solution / Fix
Jenkins Multiple Security Vulnerabilities
Solution:
Updates are available. Please see the references or vendor advisory for more information.
Solution:
Updates are available. Please see the references or vendor advisory for more information.
References
Jenkins Multiple Security Vulnerabilities
References:
References:
- Jenkins CI Homepage (Jenkins CI)
- Jenkins Security Advisory 2017-11-08 (jenkins.io)