CVE-2019-1003001
توجد ثغرة تجاوز بيئة العزل (Sandbox Bypass) في المكوّن الإضافي Pipeline: Groovy Plugin إصدار 2.61 والإصدارات الأقدم، في...
- تم النشر
- 22/01/2019
- محدث
- 05/08/2024
- تخصيص CNA
- jenkins
- الأدلة المرصودة
- 19/02/2019
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة تجاوز بيئة العزل (Sandbox Bypass) في المكوّن الإضافي Pipeline: Groovy Plugin إصدار 2.61 والإصدارات الأقدم، في src/main/java/org/jenkinsci/plugins/workflow/cps/CpsFlowDefinition.java وsrc/main/java/org/jenkinsci/plugins/workflow/cps/CpsGroovyShellFactory.java، تتيح للمهاجمين الحاصلين على صلاحية Overall/Read تقديم سكربت pipeline إلى نقطة نهاية HTTP، مما قد يؤدي إلى تنفيذ كود عشوائي على JVM الخاص بالعقدة الرئيسية لـ Jenkins.
المصادر
4إثبات المفهوم لثغرات تنفيذ الأوامر عن بعد في Jenkins: SECURITY-1266 / CVE-2019-1003000 (Script Security), CVE-2019-1003001 (Pipeline: Groovy), CVE-2019-1003002 (Pipeline: Declarative)
- pwn_jenkinsاستغلال
ملاحظات حول مهاجمة خوادم Jenkins
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.