CVE-2018-1000861
ثغرة إلغاء تسلسل البيانات غير الموثوقة في Jenkins Stapler Web Framework
- تم النشر
- 10/12/2018
- محدث
- 21/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 10/02/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
توجد ثغرة تنفيذ كود في إطار عمل الويب Stapler المستخدم في Jenkins 2.153 والإصدارات الأقدم، وLTS 2.138.3 والإصدارات الأقدم، في الملف stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java، والتي تتيح للمهاجمين استدعاء بعض الدوال على كائنات Java عبر الوصول إلى عناوين URL مُصمَّمة خصيصًا لم يكن مقصودًا استدعاؤها بهذه الطريقة.
المصادر
4- awesome-jenkins-rce-2019استغلال
لا توجد ثغرة RCE قبل المصادقة في Jenkins منذ مايو 2017، لكن هذه هي!
- CVE-2018-1000861استغلال
استغلال CVE-2018-1000861
وحدة C# للكشف عما إذا كان خادم Jenkins معرضًا لثغرة RCE الموجودة في CVE-2019-1003000 (مقترنة بـ CVE-2018-1000861 لـ RCE بدون مصادقة مسبقة)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.