jenkins: Arbitrary build parameters are passed to build scripts as environment variables (SECURITY-170)
Published May 17, 2016
4.3
MEDIUMCVSS 3.1
EPSS 2.12%
Description
Jenkins before 2.3 and LTS before 1.651.2 might allow remote authenticated users to inject arbitrary build parameters into the build environment via environment variables.
Affected products
No data.
No data.
Red Hat OpenShift Container Platform 3.2
jenkins-0:1.651.2-1.el7
Fixed · RHSA-2016:1206
Red Hat OpenShift Container Platform 3.2
jenkins-plugin-openshift-pipeline-0:1.0.12-1.el7
Fixed · RHSA-2016:1206
Red Hat OpenShift Enterprise 2.2
ImageMagick-0:6.7.2.7-5.el6_8
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
activemq-0:5.9.0-6.redhat.611463.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
jenkins-0:1.651.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
libcgroup-0:0.40.rc1-18.el6_8
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-broker-0:1.16.3.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-broker-util-0:1.37.6.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-cron-0:1.25.4.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-diy-0:1.26.2.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-haproxy-0:1.31.6.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-jbosseap-0:2.27.4.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-jbossews-0:1.35.5.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-jenkins-0:1.29.2.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-jenkins-client-0:1.26.1.1-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-mongodb-0:1.26.2.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-mysql-0:1.31.3.3-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-nodejs-0:1.33.1.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-perl-0:1.30.2.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-php-0:1.35.4.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-python-0:1.34.3.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-cartridge-ruby-0:1.32.2.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-msg-node-mcollective-0:1.30.2.2-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-node-proxy-0:1.26.3.1-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
openshift-origin-node-util-0:1.38.7.1-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
rhc-0:1.38.7.1-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
rubygem-openshift-origin-admin-console-0:1.28.2.1-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
rubygem-openshift-origin-controller-0:1.38.6.4-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
rubygem-openshift-origin-frontend-haproxy-sni-proxy-0:0.5.2.1-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
rubygem-openshift-origin-msg-broker-mcollective-0:1.36.2.4-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
rubygem-openshift-origin-node-0:1.38.6.4-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 2.2
rubygem-openshift-origin-routing-daemon-0:0.26.6.1-1.el6op
Fixed · RHSA-2016:1773
Red Hat OpenShift Enterprise 3.1
jenkins-0:1.651.2-1.el7
Fixed · RHSA-2016:1206
Red Hat OpenShift Enterprise 3.1
jenkins-plugin-openshift-pipeline-0:1.0.12-1.el7
Fixed · RHSA-2016:1206
| Product | Package | State | Advisory |
|---|---|---|---|
| Red Hat OpenShift Container Platform 3.2 | jenkins-0:1.651.2-1.el7 | Fixed | RHSA-2016:1206 |
| Red Hat OpenShift Container Platform 3.2 | jenkins-plugin-openshift-pipeline-0:1.0.12-1.el7 | Fixed | RHSA-2016:1206 |
| Red Hat OpenShift Enterprise 2.2 | ImageMagick-0:6.7.2.7-5.el6_8 | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | activemq-0:5.9.0-6.redhat.611463.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | jenkins-0:1.651.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | libcgroup-0:0.40.rc1-18.el6_8 | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-broker-0:1.16.3.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-broker-util-0:1.37.6.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-cron-0:1.25.4.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-diy-0:1.26.2.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-haproxy-0:1.31.6.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-jbosseap-0:2.27.4.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-jbossews-0:1.35.5.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-jenkins-0:1.29.2.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-jenkins-client-0:1.26.1.1-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-mongodb-0:1.26.2.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-mysql-0:1.31.3.3-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-nodejs-0:1.33.1.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-perl-0:1.30.2.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-php-0:1.35.4.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-python-0:1.34.3.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-cartridge-ruby-0:1.32.2.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-msg-node-mcollective-0:1.30.2.2-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-node-proxy-0:1.26.3.1-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | openshift-origin-node-util-0:1.38.7.1-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | rhc-0:1.38.7.1-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | rubygem-openshift-origin-admin-console-0:1.28.2.1-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | rubygem-openshift-origin-controller-0:1.38.6.4-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | rubygem-openshift-origin-frontend-haproxy-sni-proxy-0:0.5.2.1-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | rubygem-openshift-origin-msg-broker-mcollective-0:1.36.2.4-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | rubygem-openshift-origin-node-0:1.38.6.4-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 2.2 | rubygem-openshift-origin-routing-daemon-0:0.26.6.1-1.el6op | Fixed | RHSA-2016:1773 |
| Red Hat OpenShift Enterprise 3.1 | jenkins-0:1.651.2-1.el7 | Fixed | RHSA-2016:1206 |
| Red Hat OpenShift Enterprise 3.1 | jenkins-plugin-openshift-pipeline-0:1.0.12-1.el7 | Fixed | RHSA-2016:1206 |
No package ranges for this CVE.
Remediation
No remediation recorded yet.
References (12)
- http://rhn.redhat.com/errata/RHSA-2016-1773.html vendor-advisory
- http://www.openwall.com/lists/oss-security/2024/05/02/3 mailing-list
- https://access.redhat.com/errata/RHSA-2016:1206 vendor-advisory
- https://access.redhat.com/security/cve/CVE-2016-3721 Vendor Advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=1335415 Issue Tracking
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2016-4741 Advisory
- https://github.com/advisories/GHSA-qf2h-h3xq-j93j Advisory
- https://nvd.nist.gov/vuln/detail/CVE-2016-3721
- https://wiki.jenkins-ci.org/display/JENKINS/Plugins+affected+by+fix+for+SECURITY-170 Vendor Advisory
- https://wiki.jenkins-ci.org/display/SECURITY/Jenkins+Security+Advisory+2016-05-11 Vendor Advisory
- https://www.cloudbees.com/jenkins-security-advisory-2016-05-11 Vendor Advisory
- https://www.cve.org/CVERecord?id=CVE-2016-3721
Change history (0)
No recorded changes yet.