Recientemente, los expertos en seguridad han detectado una nueva vulnerabilidad en Jenkins Server que se denominó CVE-2019-17638. Esta vulnerabilidad podría ocurrir en la explotación de la memoria y provoca la exposición de datos privados. 

Jenkins es un servidor de automatización de código abierto y gratuito que está escrito en JAVA para ayudar a los desarrolladores de todo el mundo a crear, probar e implementar software de manera confiable.

Esta falla tiene una calificación CVSS de 9.4 e influye en las versiones 9.4.27.v20200227 de Eclipse Jetty a 9.4.29.v20200521, que es una herramienta con todas las funciones; Implementa un servidor HTTP Java y una caja web que se utiliza en marcos de software.

Esta vulnerabilidad podría permitir que los actores de amenazas no autenticados obtengan encabezados de respuesta HTTP que pueden contener datos confidenciales planificados para otro usuario.

Nueva vulnerabilidad de Jenkins

Jenkins es el servidor de automatización de código abierto más popular controlado por CloudBees y la asociación Jenkins. Jenkins declaró que ahora se refuerza una vulnerabilidad crucial en el servidor web Jetty.

Pero el servidor de automatización ayuda a los desarrolladores a crear, probar y ampliar sus aplicaciones. Tiene cientos de miles de instalaciones actuales en todo el mundo, con más de 1 millón de usuarios.

Jenkins afirmó que esta vulnerabilidad ataca a Jetty y Jenkins Core ; se lanzó en Jetty versión 9.4.27 para administrar enormes encabezados de respuesta HTTP y detener los desbordamientos del búfer.

Mientras maneja esta vulnerabilidad, Jetty lanza una exención para redactar un error HTTP 431. Esto crea los encabezados de respuesta HTTP que se publicarán en el grupo de búferes dos veces, lo que a su vez produce daños en la memoria y divulgación de datos.

Pero los investigadores habían explicado que debido a la doble liberación, dos subprocesos podrían obtener rápidamente en el mismo búfer y al mismo tiempo. Esto implica que una solicitud podría obtener acceso a una respuesta firmada por el otro hilo.

Versiones afectadas

Hay dos versiones que se ven afectadas por esta vulnerabilidad, y aquí se mencionan a continuación: -

  • Jenkins semanalmente hasta 2.242
  • Jenkins LTS hasta 2.235.4

SEGURIDAD-1983: Crítico

Solución

Los expertos en seguridad de Jenkins han publicado la solución para estas versiones afectadas, y aquí están: -
Jenkins semanalmente debe actualizarse a la versión 2.243
Jenkins LTS debe actualizarse a la versión 2.235.5

Todas estas versiones implican correcciones a las vulnerabilidades de las que hemos hablado. Se supone que todas las versiones anteriores están infectadas por estas vulnerabilidades hasta que sean designadas.

En consecuencia, Jenkins aconseja a todos los usuarios que actualicen Jenkins a la última versión 2.243 y Jenkins LTS 2.235.5 para evitar este tipo de vulnerabilidad.

Además, los expertos en seguridad también afirmaron que no hay nada de qué preocuparse ya que encontraron su solución, y la describen con precisión para que cada usuario sepa cómo sacarlos de este tipo de situaciones.

Fuente : gbhackers.com