CVE-2017-1000353
Jenkins रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 29 जन॰ 2018
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 5 मई 2017
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Jenkins संस्करण 2.56 और उससे पहले के संस्करण, साथ ही 2.46.1 LTS और उससे पहले के संस्करण, बिना प्रमाणीकरण के रिमोट कोड निष्पादन (unauthenticated remote code execution) की भेद्यता से ग्रस्त हैं। एक बिना प्रमाणीकरण वाली रिमोट कोड निष्पादन भेद्यता ने हमलावरों को Jenkins CLI में एक सीरियलाइज़्ड Java `SignedObject` ऑब्जेक्ट स्थानांतरित करने की अनुमति दी, जिसे एक नए `ObjectInputStream` का उपयोग करके डिसीरियलाइज़ किया जाता था, जिससे मौजूदा ब्लैकलिस्ट-आधारित सुरक्षा तंत्र को दरकिनार कर दिया जाता था। हम इस समस्या को `SignedObject` को ब्लैकलिस्ट में जोड़कर ठीक कर रहे हैं। हम नए HTTP CLI प्रोटोकॉल को Jenkins 2.54 से LTS 2.46.2 में बैकपोर्ट भी कर रहे हैं, और रिमोटिंग-आधारित (अर्थात Java सीरियलाइज़ेशन) CLI प्रोटोकॉल को पुराना (deprecate) घोषित कर रहे हैं, इसे डिफ़ॉल्ट रूप से अक्षम कर रहे हैं।
स्रोत
3jenkins CVE-2017-1000353 POC
जेनकिंस CVE-2017-1000353 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो CLI इंटरफ़ेस में असुरक्षित डिसीरियलाइज़ेशन के माध्यम से रिमोट कोड निष्पादन भेद्यता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।