Home / Node / Boletín de INCIBE-CERT del 30-01-2020

Boletín de INCIBE-CERT del 30-01-2020

Múltiples vulnerabilidades en Jenkins

Publication date: 
01/30/2020
Importance: 
4 - Alta
Affected resources: 
  • Jenkins LTS, versión 2.204.1 y anteriores;
  • Jenkins weekly, versión 2.218 y anteriores.
Description: 

Jenkins ha detectado 7 vulnerabilidades, una de criticidad baja, cinco medias y una alta, que afectan a su core. Un atacante remoto, sin autenticación, podría comprometer el cifrado de las comunicaciones, generar una condición de denegación de servicio en el sistema u obtener información del mismo.

Solution: 
  • Jenkins LTS, actualizar a la versión 2.204.2;
  • Jenkins weekly, actualizar a la versión 2.219.
Detail: 
  • La vulnerabilidad de criticidad alta se debe a una incorrecta reutilización de los parámetros de cifrado en el protocolo. Un atacante remoto, sin autenticar, podría comprometer el cifrado de las comunicaciones y conectarse desde los agentes Jenkins comprometidos al Jenkins maestro. Se ha asignado el identificador CVE-2020-2099 para esta vulnerabilidad.
  • A las vulnerabilidades de criticidad media se las han reservado los identificadores: CVE-2020-2100, CVE-2020-2101, CVE-2020-2102, CVE-2020-2103, CVE-2020-2104.
  • A la vulnerabilidad de criticidad baja se le ha asignado el identificador CVE-2020-2105.

Encuesta valoración

Vulnerabilidad de autorización inapropiada en Dell EMC Isilon OneFS

Publication date: 
01/30/2020
Importance: 
4 - Alta
Affected resources: 

Dell EMC Isilon OneFS, versiones:

  • 8.1.2;
  • 8.1.0.4;
  • 8.1.0.3;
  • 8.0.0.7.
Description: 

Dell EMC ha detectado una vulnerabilidad, de criticidad alta, que permitiría a un atacante remoto comprometer el equipo afectado mediante el acceso a archivos restringidos.

Solution: 
  • Para las versiones 8.2.0 o posteriores, la actualización de seguridad está contenida en la propia versión.
  • Para las versiones 8.1.0.4 y 8.1.2, la corrección se incluye en el Rollup Patch de septiembre de 2019, así como en todos los Rollup Patches futuros. Se puede obtener más información consultando el documento Current Isilon OneFS Patches.
  • Para la versión 8.0.0.7, se recomienda actualizar a una versión más reciente de OneFS.
Detail: 

Los componentes de servicio de archivos HTTP y WebDAV, que no sean RAN, contienen una vulnerabilidad en la que cuando cualquiera de ellos está activado, además de la autenticación básica para uno o ambos componentes, los archivos son accesibles sin autenticación, lo que permitiría a un atacante remoto acceder a archivos restringidos. Se ha reservado el identificador CVE-2020-5318 para esta vulnerabilidad.

Encuesta valoración