CVE-2019-1003000
Script Security Plugin 1.49 और पहले के संस्करणों में src/main/java/org/jenkinsci/plugins/scriptsecurity/sandbox/groovy/GroovySandbox.java में एक सैंडबॉक्स बायपास भेद्यता मौजूद है, जो...
- प्रकाशित
- 22 जन॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 19 फ़र॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Script Security Plugin 1.49 और पहले के संस्करणों में src/main/java/org/jenkinsci/plugins/scriptsecurity/sandbox/groovy/GroovySandbox.java में एक सैंडबॉक्स बायपास भेद्यता मौजूद है, जो सैंडबॉक्स्ड स्क्रिप्ट प्रदान करने की क्षमता रखने वाले हमलावरों को Jenkins मास्टर JVM पर मनमाना कोड निष्पादित करने की अनुमति देती है।
स्रोत
9- CVE-2019-1003000_RCE-DETECTIONपता लगाना
एक C# मॉड्यूल यह पता लगाने के लिए है कि क्या कोई Jenkins सर्वर CVE-2019-1003000 में पाई गई RCE भेद्यता के प्रति संवेदनशील है (CVE-2018-1000861 के साथ जोड़ा गया प्री-ऑथ RCE के लिए)
Jenkins RCE प्रूफ-ऑफ-कॉन्सेप्ट: SECURITY-1266 / CVE-2019-1003000 (Script Security), CVE-2019-1003001 (Pipeline: Groovy), CVE-2019-1003002 (Pipeline: Declarative)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।