Jenkins Stapler Web Framework Deserialization of Untrusted Data Vulnerability
Jenkins 2.153 이하 및 LTS 2.138.3 이하에서 사용하는 Stapler 웹 프레임워크의 stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java에 코드 실행 취약점이 존재하며, 공격자는 이러한 방식으로 호출되도록 의도되지 않은 조작된 URL에 접근하여 Java 객체의 일부 메서드를 호출할 수 있습니다.
Jenkins 2.153 이하 및 LTS 2.138.3 이하에서 사용하는 Stapler 웹 프레임워크의 stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java에 코드 실행 취약점이 존재하며, 공격자는 이러한 방식으로 호출되도록 의도되지 않은 조작된 URL에 접근하여 Java 객체의 일부 메서드를 호출할 수 있습니다.
한국어 설명은 영문 원문을 기준으로 제공됩니다. 제품명·버전·보안 식별자는 아래 원문과 함께 확인할 수 있습니다.
영문 원문 보기
A code execution vulnerability exists in the Stapler web framework used by Jenkins 2.153 and earlier, LTS 2.138.3 and earlier in stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java that allows attackers to invoke some methods on Java objects by accessing crafted URLs that were not intended to be invoked this way.
영향 제품·버전
제품 Jenkins Stapler Web Framework
영향 버전 Jenkins Stapler Web Framework <= 2.138.3, <= 2.153, 3.11
Jenkins Stapler Web Framework의 현재 전체 버전이 공식 영향 범위(Jenkins Stapler Web Framework <= 2.138.3, <= 2.153, 3.11)에 포함되는지 확인합니다. OS를 선택하면 해당 OS의 제품·패키지·KB·APAR 확인 명령만 표시됩니다.
조치방안
Apply updates per vendor instructions.
조치 후 확인사항
패치 후 같은 명령으로 전체 버전을 다시 확인해 수정 버전은 공급사 공식자료 확인 필요 기준을 충족하는지 확인합니다. 이어서 안전하지 않은 역직렬화 관련 오류·공격 흔적이 새로 발생하지 않는지 확인합니다.