www.belgium.be Logo of the federal government

De multiples vulnérabilités dans les serveurs Jenkins pourraient être utilisées pour du crypto minage

Référence: 
Advisory #2018-30
Version: 
1.0
Logiciels concernés : 
Jenkins weekly jusqu’à la version 2.137 incluse et Jenkins LTS jusqu’à la version 2.121.2 incluse
Type: 
Désérialisation
CVE/CVSS: 
  • CVE-2018-1999001
  • CVE-2018-1999043

Sources

Risques

La vulnérabilité CVE-2018-1999001 permet à un acteur malveillant de s'enregistrer sur un serveur Jenkins en tant qu'administrateur. Cela pourrait exposer des données sensibles telles que le code source ou permettre à l’individu de modifier le logiciel qui est déployé en utilisant Jenkins.

La vulnérabilité CVE-2018-1999043 permet à un acteur malveillant de créer des noms d'utilisateur temporaires qui leur permettraient de se connecter aux serveurs Jenkins pendant une courte période.

Les cybercriminels ont exploité les serveurs Jenkins dans le passé, un groupe a exploité CVE-2017-1000353 plus tôt cette année pour installer des logiciels malveillants mineur de Monero sur les serveurs Jenkins dans le monde.

Actions recommandées

Le CERT.be recommande aux utilisateurs de toujours garder leurs systèmes à jour.

Les mises à jour peuvent être trouvées ici : https://jenkins.io/download/