一、漏洞详情
Cloudbees Jenkins(Hudson Labs)是美国CloudBees公司的一套基于Java开发的持续集成工具。该产品主要用于监控持续的软件版本发布/测试项目和一些定时执行的任务。CVS Plugin是使用在其中的一个CVS版本控制系统插件。
Jenkins Chaos Monkey Plugin 0.3版本及之前版本存在授权问题漏洞,该漏洞源于未能在几个HTTP端点执行权限检查,允许攻击者可利用该漏洞使用总体读权限来生成负载和产生内存泄漏。
二、影响范围
CloudBees Jenkins Chaos Monkey Plugin <=0.3
三、修复建议
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:https://www.jenkins.io/security/advisory/2020-12-03/#SECURITY-1856