Jenkins Multiple Security Vulnerabilities
BID:108159
CVE-2019-10307 | CVE-2019-10308 | CVE-2019-10309 | CVE-2019-10310 | CVE-2019-10311 | CVE-2019-10312 | CVE-2019-10313 | CVE-2019-10314 | CVE-2019-10315 | CVE-2019-10316 | CVE-2019-10317 | CVE-2019-10318 |Info
Jenkins Multiple Security Vulnerabilities
| Bugtraq ID: | 108159 |
| Class: | Input Validation Error |
| CVE: |
CVE-2019-10307 CVE-2019-10308 CVE-2019-10309 CVE-2019-10310 CVE-2019-10311 CVE-2019-10312 CVE-2019-10313 CVE-2019-10314 CVE-2019-10315 CVE-2019-10316 CVE-2019-10317 CVE-2019-10318 |
| Remote: | Yes |
| Local: | No |
| Published: | Apr 30 2019 12:00AM |
| Updated: | Apr 30 2019 12:00AM |
| Credit: | Daniel Beck, CloudBees, Inc, Mark Combellack, CafeX Communications, Oleg Nenashev, CloudBees, Inc, Peter Adkins of Cisco Umbrella |
| Vulnerable: |
Jenkins Twitter 0.7 Jenkins SiteMonitor 0.5 Jenkins Self-Organizing Swarm Modules 3.15 Jenkins Koji 0.3 Jenkins Github OAuth 0.28.1 Jenkins Github OAuth 0.9 Jenkins Github OAuth 0.8 Jenkins Github OAuth 0.7 Jenkins Github OAuth 0.6 Jenkins Github OAuth 0.4 Jenkins Github OAuth 0.31 Jenkins Github OAuth 0.30 Jenkins Github OAuth 0.29 Jenkins Github OAuth 0.28 Jenkins Github OAuth 0.27 Jenkins Github OAuth 0.26 Jenkins Github OAuth 0.25 Jenkins Github OAuth 0.24 Jenkins Github OAuth 0.23 Jenkins Github OAuth 0.22 Jenkins Github OAuth 0.21 Jenkins Github OAuth 0.20 Jenkins Github OAuth 0.2 Jenkins Github OAuth 0.19 Jenkins Github OAuth 0.18 Jenkins Github OAuth 0.17 Jenkins Github OAuth 0.16 Jenkins Github OAuth 0.15 Jenkins Github OAuth 0.14 Jenkins Github OAuth 0.13 Jenkins Github OAuth 0.12 Jenkins Github OAuth 0.11 Jenkins Github OAuth 0.10 Jenkins Azure AD 0.3.3 Jenkins Azure AD 0.3.2 Jenkins Azure AD 0.3.1 Jenkins Azure AD 0.3 Jenkins Azure AD 0.2 Jenkins Azure AD 0.1.1 Jenkins Azure AD 0.1.1-1 Jenkins Aqua Microscanner 1.0.5 Jenkins Aqua Microscanner 1.0.4 Jenkins Aqua Microscanner 1.0.3 Jenkins Aqua Microscanner 1.0.2 Jenkins Aqua Microscanner 1.0.1 Jenkins Aqua Microscanner 1.0 Jenkins Ansible Tower 0.9.1 Jenkins Ansible Tower 0.9 Jenkins Ansible Tower 0.8.7 Jenkins Ansible Tower 0.8.6 Jenkins Ansible Tower 0.8.5 Jenkins Ansible Tower 0.8.2 Jenkins Ansible Tower 0.8.1 Jenkins Ansible Tower 0.8 Jenkins Ansible Tower 0.7 Jenkins Ansible Tower 0.6 Jenkins Ansible Tower 0.5 Jenkins Analysis core 1.95 Jenkins Analysis core 1.94 Jenkins Analysis core 1.93 Jenkins Analysis core 1.92 Jenkins Analysis core 1.91 Jenkins Analysis core 1.90 Jenkins Analysis core 1.89 Jenkins Analysis core 1.88 Jenkins Analysis core 1.87 Jenkins Analysis core 1.86 Jenkins Analysis core 1.85 Jenkins Analysis core 1.84 Jenkins Analysis core 1.83 Jenkins Analysis core 1.82 Jenkins Analysis core 1.81 Jenkins Analysis core 1.80 |
| Not Vulnerable: |
Jenkins SiteMonitor 0.6 Jenkins Github OAuth 0.32 Jenkins Azure AD 0.3.4 Jenkins Aqua Microscanner 1.0.6 Jenkins Ansible Tower 0.9.2 Jenkins Analysis core 1.96 |
Discussion
Jenkins Multiple Security Vulnerabilities
Jenkins plugins are prone to the following vulnerabilities:
1. Multiple security-bypass vulnerabilities
2. Multiple cross-site request forgery vulnerabilities
3. Multiple information disclosure vulnerabilities
Exploiting these issues may allow a remote attacker to bypass security restrictions, obtain sensitive information, gain unauthorized access and perform certain unauthorized actions. This may aid in further attacks.
The following Jenkins plugins versions are vulnerable:
Ansible Tower Plugin through 0.9.1
Aqua MicroScanner Plugin through 1.0.5
Azure AD Plugin through 0.3.3
GitHub Authentication Plugin through 0.31
Koji Plugin through 0.3
Self-Organizing Swarm Plug-in Modules Plugin through 3.15
SiteMonitor Plugin through 0.5
Static Analysis Utilities Plugin through 1.95
Twitter Plugin through 0.7
Jenkins plugins are prone to the following vulnerabilities:
1. Multiple security-bypass vulnerabilities
2. Multiple cross-site request forgery vulnerabilities
3. Multiple information disclosure vulnerabilities
Exploiting these issues may allow a remote attacker to bypass security restrictions, obtain sensitive information, gain unauthorized access and perform certain unauthorized actions. This may aid in further attacks.
The following Jenkins plugins versions are vulnerable:
Ansible Tower Plugin through 0.9.1
Aqua MicroScanner Plugin through 1.0.5
Azure AD Plugin through 0.3.3
GitHub Authentication Plugin through 0.31
Koji Plugin through 0.3
Self-Organizing Swarm Plug-in Modules Plugin through 3.15
SiteMonitor Plugin through 0.5
Static Analysis Utilities Plugin through 1.95
Twitter Plugin through 0.7
Exploit / POC
Jenkins Multiple Security Vulnerabilities
Currently, we are not aware of any working exploits. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Currently, we are not aware of any working exploits. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Solution / Fix
Jenkins Multiple Security Vulnerabilities
Solution:
Updates are available. Please see the references or vendor advisory for more information.
Solution:
Updates are available. Please see the references or vendor advisory for more information.
References
Jenkins Multiple Security Vulnerabilities
References:
References:
- Jenkins Home Page (Jenkins)
- Jenkins Security Advisory 2019-04-30 (Jenkins)