A sandbox bypass vulnerability exists in Jenkins Script Security Plugin 1.53 and earlier in src/main/java/org/jenkinsci/plugins/scriptsecurity/sandbox/groovy/GroovySandbox.java, src/main/java/org/jenkinsci/plugins/scriptsecurity/sandbox/groovy/SecureGroovyScript.java that allows attackers with Overall/Read permission to execute arbitrary code on the Jenkins master JVM.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HJenkins Script Security
APPJenkins≤ 1.53Red Hat OpenShift Container Platform
APPRedhat3.11
CISA KEV — detailsi
- Vendori
- Jenkins
- Producti
- Script Security Plugin
- Added to KEVi
- April 25, 2022
- Remediation deadline (US Federal)i
- May 16, 2022(overdue)
Apply updates per vendor instructions.
Jenkins Script Security Plugin contains a protection mechanism failure, allowing an attacker to bypass the sandbox.
Related vulnerabilities
RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu
Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)
RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework
Samba: RCE przez command injection w 'check password script' z podstawieniem %u
Samba: command injection w podsystemie drukowania przez podstawienie %J