HIGH✓ PATCH🇬🇧 English

CVE-2017-2650

CVSS 8.5v3.0pub. 2018-07-27upd. 2024-11-21

It was found that the use of Pipeline: Classpath Step Jenkins plugin enables a bypass of the Script Security sandbox for users with SCM commit access, as well as users with e.g. Job/Configure permission in Jenkins.

oryginał EN
CVSS Vector
CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Jenkins Pipeline Classpath Step

    APP
    Jenkins
    0.1.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
CI/CD
CWE
Referencje

Powiązane podatności

CVE-2024-23897CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia

CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam vendor

Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)

CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam vendor

Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE

CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam vendor

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework

CVE-2017-1000353CRITICAL9.8⚠ KEVPL ✓ten sam vendor

Jenkins CLI — nieuwierzytelnione RCE przez deserializację SignedObject