CVE-2015-5317
Prioritize patching. It under exploitation confirmed by CISA.
Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.
Apply updates per vendor instructions.
Summary
Falha de divulgação de informação nas páginas de Fingerprints do Jenkins: um usuário sem permissão de leitura sobre um job ou build específico podia descobrir o nome desse job/build através da página de fingerprint, desde que o arquivo fingerprintado fosse compartilhado com outro job que o próprio atacante pode acessar. O próprio time do Jenkins classificou a falha como severidade baixa — o CVSS 7.5 (C:H) do NVD é bem mais alto do que a avaliação do fornecedor sugere, porque a informação exposta é limitada a nomes e o atacante não escolhe o que vê.
Technical detail
Jenkins usa 'fingerprints' — hashes MD5 de artefatos de build — para rastrear a proveniência de arquivos entre jobs (ex.: saber que um .jar produzido no Job A foi consumido no Job B). A página /fingerprint/ lista todos os jobs e builds associados àquele hash. O bug (SECURITY-153) está em como essa página monta a listagem: ela não filtrava a saída pela permissão Job/Read do usuário que fez a requisição, então bastava conhecer ou adivinhar o hash de um fingerprint para ver nomes de jobs e builds que deveriam estar ocultos.
How it’s exploited
O vetor é uma requisição HTTP direta à URL de fingerprint (CWE-200, information disclosure). O pré-requisito real, que a manchete da CVE não deixa claro, é que o atacante precisa ter acesso a pelo menos um job/build cujo artefato compartilhe fingerprint com o job/build alvo — ou seja, não é qualquer usuário anônimo vendo qualquer coisa; exige que o fingerprinting esteja em uso e que haja artefatos compartilhados entre o contexto acessível ao atacante e o contexto restrito. Isso torna a exploração dependente de topologia de builds específica, não universal a qualquer instância Jenkins.
O resultado final é limitado: nomes de jobs e builds, não código-fonte, credenciais ou artefatos em si. É reconhecimento passivo de estrutura interna do Jenkins, útil para mapear ambiente antes de um ataque maior, mas não é, por si só, um caminho de comprometimento.
A presença no catálogo KEV da CISA (adicionada em 2023-05-12, quase oito anos após a publicação da CVE) indica exploração confirmada em algum momento, mas a nota da CISA não detalha campanha, ator ou contexto — é possível que reflita varredura oportunista contra instâncias legadas nunca atualizadas, mais do que um ataque direcionado ativo em 2023.
Versions
How to protect
A correção definitiva é atualizar para Jenkins core 1.638 (linha mainline) ou 1.625.2 (linha LTS) ou qualquer versão posterior — o problema foi resolvido no advisory de 2015-11-11 junto com outras 8 falhas divulgadas no mesmo lote. Distribuições que empacotam Jenkins como dependência (ex.: Red Hat OpenShift Enterprise 2.2.9 e 3.1.1) receberam o backport através de seus próprios pacotes, então em ambientes gerenciados por terceiro verifique a versão do Jenkins embutida, não apenas a versão do produto que o contém.
Não há flag de configuração documentada como mitigação paliativa nesta fonte; a única forma real de reduzir exposição sem atualizar é restringir quem tem acesso a instâncias com jobs sensíveis e evitar compartilhar artefatos fingerprintados entre jobs de diferentes níveis de confidencialidade — mas isso é controle compensatório de arquitetura, não um patch de configuração testado pelo fornecedor.
How to detect
Não há assinatura de exploração documentada nas fontes consultadas. Requisições à URL /fingerprint/ fazem parte do uso normal do Jenkins, o que dificulta distinguir uso legítimo de reconhecimento malicioso apenas por padrão de acesso — não há indicador confiável específico para essa CVE nos advisories ou na entrada do KEV.