Jenkins behebt 19 Sicherheitslücken in Version 2.44 und 2.32.2

Das Jenkins-Projekt hat am 1. Februar 2017 ein Sicherheitsupdate für seine Haupt- und LTS-Versionen veröffentlicht. Die offizielle Sicherheitswarnung nennt 19 behobene Probleme, darunter eine als hoch eingestufte Schwachstelle. Betroffen waren die Hauptversionen bis 2.43 und die LTS-Reihe bis 2.32.1. Empfohlen werden Jenkins 2.44 beziehungsweise Jenkins LTS 2.32.2.

Fehler bei Suche, Berechtigungen und Benutzerkonten

Zu den behobenen Fehlern gehört eine Cross-Site-Scripting-Lücke in den Suchvorschlägen. Außerdem konnten Nutzer mit Leserechten die Bereinigung von Arbeitsverzeichnissen und Fingerabdruckdaten auslösen, obwohl diese Prozesse normalerweise täglich im Hintergrund laufen. Eine weitere Korrektur schützt die Zugangsdaten für den Oracle-Download vor einer Änderung durch Nutzer ohne ausreichende Berechtigung. Jenkins legt zudem über bestimmte URLs keine neuen Benutzerkonten mehr an, sofern die Funktion nicht ausdrücklich über eine Systemeigenschaft aktiviert wird.

Aktualisierung für Build- und Testketten

Die Sicherheitskorrekturen betreffen damit zentrale Bereiche einer Jenkins-Installation, vom Webzugriff bis zur Verwaltung von Build-Agenten und Zugangsdaten. Für Spieleprojekte, die automatisierte Kompilierung, Tests oder Auslieferungen über Jenkins steuern, gehört das Update in die reguläre Pflege der Build-Infrastruktur. Das Jenkins-2.0-Release mit Pipeline as Code hatte zuvor die Grundlage für versionierte Abläufe in Jenkinsfiles beschrieben. Das Jenkins-Projekt verweist zusätzlich auf einen eigenen Blogbeitrag zum Sicherheitsupdate.

Weitere News

Weitere News

Kommentieren Sie den Artikel

Bitte geben Sie Ihren Kommentar ein!
Bitte geben Sie hier Ihren Namen ein