Jenkins 2.442 through 2.554 (both inclusive), LTS 2.426.3 through LTS 2.541.2 (both inclusive) performs origin validation of requests made through the CLI WebSocket endpoint by computing the expected origin for comparison using the Host or X-Forwarded-Host HTTP request headers, making it vulnerable to DNS rebinding attacks that allow bypassing origin validation.
oryginał ENCVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HJenkins
APPJenkins2.426.3 – 2.541.3 (bez)2.442 – 2.555 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
CI/CD
CWE
Powiązane podatności
CVE-2024-23897CRITICAL9.8⚠ KEVPL ✓ten sam produkt
Jenkins CLI – odczyt dowolnych plików przez path traversal bez uwierzytelnienia
CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam produkt
RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework
CVE-2017-1000353CRITICAL9.8⚠ KEVPL ✓ten sam produkt
Jenkins CLI — nieuwierzytelnione RCE przez deserializację SignedObject
CVE-2023-27898CRITICAL9.6PL ✓ten sam produkt
Stored XSS w Jenkins poprzez wersję wymaganą przez wtyczkę
CVE-2021-21685CRITICAL9.1PL ✓ten sam produkt
Jenkins: brak kontroli dostępu przy tworzeniu katalogów przez agenta