I mer enn hundrevis av Jenkins' plugins oppdages sårbarheter

Et stort antall plugins for åpent instrument for uavbrutt integrasjon av Jenkins-programvare inneholder forskjellige feil og sårbarheter.

Vsvakheter hovedsakelig knyttet til lagring av passord i ikke-kryptert form. Dess, i Jenkins' myke funnet CSRF-bugs som tillater steaking legitimasjon og begå CSRF-angrep.

Viktor Gazdag, spesialist på NCC Group som testet et stort antall Jenkins' plugins, avdekket disse problemene.

“Disse testene resulterte i mer enn 100 plugins funnet sårbare og flere koordinerte og ansvarlige offentlige avsløringer”, — melder forsker.

Som ekspert forklarte, selv om Jenkins krypterer passord i credentials.xml-filen, noen utviklere bruker andre metoder for datalagring. I de fleste tilfeller antyder disse avgjørelsene ikke er kryptering. Dess, noen nettskjemaer, der brukere legger inn legitimasjon, aktivere lekkasje av passord eller hemmelige tokens.

Nettskjema viser ingen tegn til klartekstpassord
Nettskjema viser ingen tegn til klartekstpassord

CSRF-sårbarheter er forbundet med plugins-funksjoner, med bruk av hvilke brukere kan sjekke legitimasjon og koble til en server. De finnes stort sett, siden utviklere ikke bruker POST-forespørsler som forhindrer angrep med bruk av CSRF-token.

I de siste to årene, Jenkins-utviklere ga ut flere varsler som beskriver sårbarheter i forskjellige plugins, inkludert serier med feil, oppdaget av Gazdag.

Sårbare plugins samhandler med en bred krets av tjenester, gjelder også Twitter, AWS, VMware Og Azure. I de fleste tilfeller ble programvare laget av sideutviklere som ikke er koblet til leverandøren, hvis programvare utnytter plugin.

Som notert, forfattere av flere plugins har allerede fikset feil i programvaren deres, selv om mange fortsatt er sårbare. I sin tur, Jenkins-utviklere publiserte en enorm liste over plugins som fortsatt ikke er fikset.

Jenkins — er et åpen kildekodeverktøy som støtter bygningen, distribuere og automatisere programvareutvikling og levering, og kan utvides med plugins for å introdusere tilleggsfunksjoner som Active Directory-autentisering, eller løse gjentatte oppgaver som å utføre en statisk kodeanalysator eller kopiere en kompilert programvare til en CIFS-aksje. Ligner på WordPress, kjernerammeverket er utvidet med hundrevis av plugins; hvor de fleste av disse pluginene er utviklet av tredjepartsutviklere og det er opp til dem hvor sikkert de skriver dem.

Kilde: https://www.nccgroup.trust

Polina Lisovskaya

Jeg jobber som markedssjef i mange år nå og elsker å søke etter interessante emner for deg

Legg igjen et svar

Tilbake til toppen-knappen