CVE-2019-1003002
Pipeline: Declarative Plugin 1.3.3 और इससे पहले के संस्करणों में pipeline-model-definition/src/main/groovy/org/jenkinsci/plugins/pipeline/modeldefinition/parser/Conver...
- प्रकाशित
- 22 जन॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 19 फ़र॰ 2019
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Pipeline: Declarative Plugin 1.3.3 और इससे पहले के संस्करणों में pipeline-model-definition/src/main/groovy/org/jenkinsci/plugins/pipeline/modeldefinition/parser/Converter.groovy में एक सैंडबॉक्स बायपास भेद्यता मौजूद है, जो Overall/Read अनुमति वाले हमलावरों को किसी HTTP एंडपॉइंट पर पाइपलाइन स्क्रिप्ट प्रदान करने की अनुमति देती है, जिसके परिणामस्वरूप Jenkins मास्टर JVM पर मनमाना कोड निष्पादन हो सकता है।
स्रोत
4Jenkins RCE प्रूफ-ऑफ-कॉन्सेप्ट: SECURITY-1266 / CVE-2019-1003000 (Script Security), CVE-2019-1003001 (Pipeline: Groovy), CVE-2019-1003002 (Pipeline: Declarative)
- pwn_jenkinsएक्सप्लॉइट
जेनकिंस सर्वर पर हमला करने के बारे में नोट्स
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।