CVE-2022-25173
Jenkins Pipeline: Groovy Plugin versiones 2648.va9433432b33c y anteriores usan los mismos directorios de salida para distintos SCMs cuando leen el archivo...
- Publicado
- 15 feb 2022
- Actualizado
- 3 ago 2024
- Asignación de CNA
- jenkins
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 71,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Jenkins Pipeline: Groovy Plugin versiones 2648.va9433432b33c y anteriores usan los mismos directorios de salida para distintos SCMs cuando leen el archivo de script (típicamente Jenkinsfile) para Pipelines, permitiendo a atacantes con permiso Item/Configure invocar comandos arbitrarios del SO en el controlador mediante contenidos SCM diseñados
Fuentes
1Exploit para CVE-2022-25173 que apunta a la omisión del sandbox del intérprete CPS del complemento Jenkins Pipeline Groovy, permitiendo la ejecución arbitraria de código dentro del controlador de Jenkins mediante scripts de Pipeline manipulados.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.