← voltar
CVE-2015-5317highsob ataqueCWE-200

CVE-2015-5317

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.5epss 23%
da publicação à arma
Publicada no NVD25 de nov.
CISA KEV+2725d
probabilidade de exploração
23%top 2% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Corrigido
4 produtos (313 componentes)
Red Hat OpenShift Enterprise 3.1 · Red Hat OpenShift Enterprise Node 2.2 · Red Hat OpenShift Enterprise Infrastructure 2.2 · Red Hat OpenShift Enterprise Client 2.2
Ação exigida pela CISAprazo federal: 2023-06-02

Apply updates per vendor instructions.

Resumo

Falha de divulgação de informação nas páginas de Fingerprints do Jenkins: um usuário sem permissão de leitura sobre um job ou build específico podia descobrir o nome desse job/build através da página de fingerprint, desde que o arquivo fingerprintado fosse compartilhado com outro job que o próprio atacante pode acessar. O próprio time do Jenkins classificou a falha como severidade baixa — o CVSS 7.5 (C:H) do NVD é bem mais alto do que a avaliação do fornecedor sugere, porque a informação exposta é limitada a nomes e o atacante não escolhe o que vê.

Detalhamento técnico

Jenkins usa 'fingerprints' — hashes MD5 de artefatos de build — para rastrear a proveniência de arquivos entre jobs (ex.: saber que um .jar produzido no Job A foi consumido no Job B). A página /fingerprint/ lista todos os jobs e builds associados àquele hash. O bug (SECURITY-153) está em como essa página monta a listagem: ela não filtrava a saída pela permissão Job/Read do usuário que fez a requisição, então bastava conhecer ou adivinhar o hash de um fingerprint para ver nomes de jobs e builds que deveriam estar ocultos.

Como é explorada

O vetor é uma requisição HTTP direta à URL de fingerprint (CWE-200, information disclosure). O pré-requisito real, que a manchete da CVE não deixa claro, é que o atacante precisa ter acesso a pelo menos um job/build cujo artefato compartilhe fingerprint com o job/build alvo — ou seja, não é qualquer usuário anônimo vendo qualquer coisa; exige que o fingerprinting esteja em uso e que haja artefatos compartilhados entre o contexto acessível ao atacante e o contexto restrito. Isso torna a exploração dependente de topologia de builds específica, não universal a qualquer instância Jenkins.

O resultado final é limitado: nomes de jobs e builds, não código-fonte, credenciais ou artefatos em si. É reconhecimento passivo de estrutura interna do Jenkins, útil para mapear ambiente antes de um ataque maior, mas não é, por si só, um caminho de comprometimento.

A presença no catálogo KEV da CISA (adicionada em 2023-05-12, quase oito anos após a publicação da CVE) indica exploração confirmada em algum momento, mas a nota da CISA não detalha campanha, ator ou contexto — é possível que reflita varredura oportunista contra instâncias legadas nunca atualizadas, mais do que um ataque direcionado ativo em 2023.

Versões

Afetadas
Todas as releases mainline do Jenkins até e incluindo 1.637; todas as releases LTS até e incluindo 1.625.1.
Corrigidas em
Jenkins mainline 1.638; Jenkins LTS 1.625.2 (e versões posteriores de ambas as linhas).

Como se proteger

A correção definitiva é atualizar para Jenkins core 1.638 (linha mainline) ou 1.625.2 (linha LTS) ou qualquer versão posterior — o problema foi resolvido no advisory de 2015-11-11 junto com outras 8 falhas divulgadas no mesmo lote. Distribuições que empacotam Jenkins como dependência (ex.: Red Hat OpenShift Enterprise 2.2.9 e 3.1.1) receberam o backport através de seus próprios pacotes, então em ambientes gerenciados por terceiro verifique a versão do Jenkins embutida, não apenas a versão do produto que o contém.

Não há flag de configuração documentada como mitigação paliativa nesta fonte; a única forma real de reduzir exposição sem atualizar é restringir quem tem acesso a instâncias com jobs sensíveis e evitar compartilhar artefatos fingerprintados entre jobs de diferentes níveis de confidencialidade — mas isso é controle compensatório de arquitetura, não um patch de configuração testado pelo fornecedor.

Como detectar

Não há assinatura de exploração documentada nas fontes consultadas. Requisições à URL /fingerprint/ fazem parte do uso normal do Jenkins, o que dificulta distinguir uso legítimo de reconhecimento malicioso apenas por padrão de acesso — não há indicador confiável específico para essa CVE nos advisories ou na entrada do KEV.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The Fingerprints pages in Jenkins before 1.638 and LTS before 1.625.2 might allow remote attackers to obtain sensitive job and build name information via a direct request.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Produtos afetados
n/a · n/a