Jenkins Sicherheitswarnung vom 2. Oktober 2024

Jenkins, ein beliebter Continious Delivery Dienst hat am 2.10.2024 eine Sicherheitswarnung zu mehreren Schwachstellen in Jenkins und verwandten Plugins wurde veröffentlicht:

  • SECURITY-3451 / CVE-2024-47803: Mittlere Schwere. Mehrzeilige Geheimnisse werden durch Fehlernachrichten exponiert. Problem behoben in Jenkins 2.479 und LTS 2.462.3.
  • SECURITY-3448 / CVE-2024-47804: Mittlere Schwere. Umgehung der Einschränkungen bei der Erstellung von Elementen über Jenkins CLI oder REST API. Behoben in Jenkins 2.479 und LTS 2.462.3.
  • SECURITY-3373 / CVE-2024-47805: Mittlere Schwere. Enthüllung verschlüsselter Zugangsdaten über REST API oder CLI im Credentials Plugin. Behoben in Version 1381.v2c3a_12074da_b_.
  • SECURITY-3441 (1 & 2) / CVE-2024-47806, CVE-2024-47807: Hohe Schwere. OpenId Connect Authentication Plugin validiert nicht die aud und iss Claims von ID-Token. Behoben in Version 4.355.v3a_fb_fca_b_96d4.

Nutzer sollten dringend auf die gepatchten Versionen aktualisieren, um diese Schwachstellen zu beheben.

Related Posts

PHP: Umgehung von CVE-2012-1823 durch Argument Injection in PHP-CGI

Eine neue Sicherheitslücke in PHP, entdeckt von Orange Tsai vom DEVCORE Research Team, ermöglicht Angreifern die Remote Ausführung von beliebigem PHP-Code auf verwundbaren Servern. Diese Schwachstelle CVE-2024-4577 betrifft PHP-Installationen, die mit dem Windows-Betriebssystem unter Verwendung von Apache HTTP Server und PHP-CGI betrieben werden. Das Problem liegt in einer Umgehung des Patches für die ältere Schwachstelle CVE-2012-1823 durch die Manipulation der Argumente über die QUERY_STRING.

Read More

SEIKO EPSON Drucker: Unsichere Passwortkonfiguration in Web Config erlaubt RCE

In mehreren Produkten von SEIKO EPSON besteht eine Sicherheitslücke in der Web Config-Software, die es Angreifern ermöglicht, ein beliebiges Administrationspasswort zu setzen, wenn das Gerät ohne vorherige Konfiguration mit dem Netzwerk verbunden wird. Dies kann dazu führen, dass ein Angreifer das Gerät mit Administratorrechten fernsteuert. Die Web Config-Software erlaubt es Nutzern, den Status von SEIKO EPSON-Geräten zu überprüfen und deren Einstellungen über einen Webbrowser zu ändern. Wenn das Gerät erstmalig mit dem Netzwerk verbunden wird, wird kein Administrationspasswort festgelegt. Dadurch können Angreifer ein beliebiges Passwort setzen und die Kontrolle über das Gerät erlangen. Ein Angreifer kann die Geräte mit administrativen Rechten steuern, indem er ein eigenes Passwort setzt. Betroffen sind:

Read More

Kritische XSS-Schwachstelle in Filament: Unvalidierte ColorColumn und ColorEntry Werte

Am 27. September 2024 wurde eine kritische Sicherheitslücke in den Laravel-Komponenten von Filament (Filament Infolists und Filament Tables) gemeldet, die Versionen von v3.0.0 bis v3.2.114 betrifft. Die Lücke CVE-2024-47186 ermöglicht Cross-Site Scripting (XSS)-Angriffe, wenn nicht validierte Werte an die ColorColumn oder ColorEntry Komponenten übergeben werden, insbesondere wenn diese Werte bösartige Zeichen enthalten.

Read More