CVE-2018-1000861
Vulnérabilité de désérialisation de données non fiables dans le framework Web Stapler de Jenkins
- Publié
- 10 déc. 2018
- Mise à jour
- 21 oct. 2025
- Attribution de CNA
- mitre
- Preuve observée
- 10 févr. 2022
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
CISA Connu Exploité
Ce CVE apparaît dans le catalogue des vulnérabilités exploitées connues de CISA.
Résumé
Une vulnérabilité d'exécution de code existe dans le framework web Stapler utilisé par Jenkins 2.153 et versions antérieures, LTS 2.138.3 et versions antérieures, dans stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java, qui permet aux attaquants d'invoquer certaines méthodes sur des objets Java en accédant à des URL spécialement conçues qui n'étaient pas destinées à être invoquées de cette manière.
Sources
4- awesome-jenkins-rce-2019Exploit
Il n'y a pas de RCE pré-auth dans Jenkins depuis mai 2017, mais c'est celle-là !
- CVE-2018-1000861Exploit
Exploit CVE-2018-1000861
- CVE-2019-1003000_RCE-DETECTIONDétection
Un module C# pour détecter si un serveur Jenkins est vulnérable à la vulnérabilité RCE découverte dans CVE-2019-1003000 (enchaînée avec CVE-2018-1000861 pour un RCE sans authentification préalable)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.