Jenkins Sicherheitswarnung vom 2. Oktober 2024

Jenkins, ein beliebter Continious Delivery Dienst hat am 2.10.2024 eine Sicherheitswarnung zu mehreren Schwachstellen in Jenkins und verwandten Plugins wurde veröffentlicht:

  • SECURITY-3451 / CVE-2024-47803: Mittlere Schwere. Mehrzeilige Geheimnisse werden durch Fehlernachrichten exponiert. Problem behoben in Jenkins 2.479 und LTS 2.462.3.
  • SECURITY-3448 / CVE-2024-47804: Mittlere Schwere. Umgehung der Einschränkungen bei der Erstellung von Elementen über Jenkins CLI oder REST API. Behoben in Jenkins 2.479 und LTS 2.462.3.
  • SECURITY-3373 / CVE-2024-47805: Mittlere Schwere. Enthüllung verschlüsselter Zugangsdaten über REST API oder CLI im Credentials Plugin. Behoben in Version 1381.v2c3a_12074da_b_.
  • SECURITY-3441 (1 & 2) / CVE-2024-47806, CVE-2024-47807: Hohe Schwere. OpenId Connect Authentication Plugin validiert nicht die aud und iss Claims von ID-Token. Behoben in Version 4.355.v3a_fb_fca_b_96d4.

Nutzer sollten dringend auf die gepatchten Versionen aktualisieren, um diese Schwachstellen zu beheben.

Related Posts

Kritische RCE Lücke in Linux Druckerservice CUPS

Am 26. September 2024 veröffentlichte der Sicherheitsexperte Simone Margaritelli einen Blogbeitrag, in dem mehrere Schwachstellen in CUPS beschrieben wurden, von denen eine als kritisch eingestuft wird. Angreifer können die IPP-URLs bestehender Drucker durch eine bösartige URL ersetzen, was potenziell zur Ausführung beliebiger Befehle führen kann.

Read More

SendGrid for WordPress: Unauthentifizierte SQL Injection (CVE-2024-43965)

Am 26. August 2024 wurde eine kritische Sicherheitslücke (CVE-2024-43965) im SendGrid for WordPress Plugin bis Version 1.4 veröffentlicht, die es Angreifern ermöglicht, SQL-Injections durchzuführen. Aufgrund unzureichender Absicherung der Benutzereingaben können Angreifer ohne Authentifizierung zusätzliche SQL-Befehle einschleusen und dadurch sensible Daten aus der Datenbank extrahieren. Die Schwachstelle wurde mit einem CVSS-Score von 10.0 als äußerst kritisch eingestuft.

Read More

SEIKO EPSON Drucker: Unsichere Passwortkonfiguration in Web Config erlaubt RCE

In mehreren Produkten von SEIKO EPSON besteht eine Sicherheitslücke in der Web Config-Software, die es Angreifern ermöglicht, ein beliebiges Administrationspasswort zu setzen, wenn das Gerät ohne vorherige Konfiguration mit dem Netzwerk verbunden wird. Dies kann dazu führen, dass ein Angreifer das Gerät mit Administratorrechten fernsteuert. Die Web Config-Software erlaubt es Nutzern, den Status von SEIKO EPSON-Geräten zu überprüfen und deren Einstellungen über einen Webbrowser zu ändern. Wenn das Gerät erstmalig mit dem Netzwerk verbunden wird, wird kein Administrationspasswort festgelegt. Dadurch können Angreifer ein beliebiges Passwort setzen und die Kontrolle über das Gerät erlangen. Ein Angreifer kann die Geräte mit administrativen Rechten steuern, indem er ein eigenes Passwort setzt. Betroffen sind:

Read More