CVE-2021-21677
published 2021-08-31CVE-2021-21677: Jenkins Code Coverage API Plugin 1.4.0 and earlier does not apply Jenkins JEP-200 deserialization protection to Java objects it deserializes from disk…
PriorityP358high8.8CVSS 3.1
AVNACLPRLUINSUCHIHAH
EPSS
2.21%
80.6th percentile
Jenkins Code Coverage API Plugin 1.4.0 and earlier does not apply Jenkins JEP-200 deserialization protection to Java objects it deserializes from disk, resulting in a remote code execution vulnerability.
Affected
6 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| jenkins | code_coverage_api | <= 1.4.0 | — |
| jenkins | code_coverage_plugin | — | — |
| jenkins | nested_view_plugin | — | — |
| jenkins | nomad_plugin | — | — |
| jenkins | saml_plugin | — | — |
| jenkins_project | jenkins_code_coverage_api_plugin | unspecified – 1.4.0 | — |
CVSS provenance
nvdv3.18.8HIGHCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
nvdv2.06.5MEDIUMAV:N/AC:L/Au:S/C:P/I:P/A:P
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
OSV
RCE vulnerability in Jenkins Code Coverage API Plugin
osv·2022-05-24
CVE-2021-21677 [HIGH] RCE vulnerability in Jenkins Code Coverage API Plugin
RCE vulnerability in Jenkins Code Coverage API Plugin
Jenkins Code Coverage API Plugin 1.4.0 and earlier does not apply [JEP-200 deserialization protection](https://github.com/jenkinsci/jep/tree/master/jep/200) to Java objects it deserializes from disk.
This results in a remote code execution (RCE) vulnerability exploitable by attackers able to control agent processes.
Jenkins Code Coverage API Plugin 1.4.1 configures its Java object deserialization to only deserialize safe types.
GHSA
RCE vulnerability in Jenkins Code Coverage API Plugin
ghsa·2022-05-24
CVE-2021-21677 [HIGH] CWE-502 RCE vulnerability in Jenkins Code Coverage API Plugin
RCE vulnerability in Jenkins Code Coverage API Plugin
Jenkins Code Coverage API Plugin 1.4.0 and earlier does not apply [JEP-200 deserialization protection](https://github.com/jenkinsci/jep/tree/master/jep/200) to Java objects it deserializes from disk.
This results in a remote code execution (RCE) vulnerability exploitable by attackers able to control agent processes.
Jenkins Code Coverage API Plugin 1.4.1 configures its Java object deserialization to only deserialize safe types.
Jenkins
Jenkins Security Advisory 2021-08-31
vendor_jenkins·2021-08-31·CVSS 8.8
CVE-2021-21677 [HIGH] Jenkins Security Advisory 2021-08-31
Title: Jenkins Security Advisory 2021-08-31
Jenkins Security Advisory 2021-08-31
Jenkins Security Home
For Administrators
Overview
Terminology
Vulnerabilities and Scoring
Security Advisories
Security Issues
Advisory Schedule
Vulnerabilities in Plugins
How We Fix Security Issues
For Reporters
Reporting Vulnerabilities
Jenkins CNA
For Maintainers
Overview
Vulnerabilities in Plugins
Jenkins Security Team
About
Contributions
This advisory announces vulnerabilities in the following Jenkins deliverables:
Code Coverage
Plugin
Microsoft Entra ID (previously Azure AD)
Plugin
Nested View
Plugin
Nomad
Plugin
SAML
Plugin
Descriptions
RCE vulnerability in Code Coverage Plugin
SE
No detection rules found.
No public exploits indexed.
No writeups or analysis indexed.
2021-08-31
Published