CVE-2019-1003005
सैंडबॉक्स बाईपास भेद्यता Jenkins Script Security Plugin 1.50 और उससे पहले के संस्करणों में...
- प्रकाशित
- 6 फ़र॰ 2019
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# सैंडबॉक्स बाईपास भेद्यता Jenkins Script Security Plugin 1.50 और उससे पहले के संस्करणों में `src/main/java/org/jenkinsci/plugins/scriptsecurity/sandbox/groovy/SecureGroovyScript.java` में एक सैंडबॉक्स बाईपास भेद्यता मौजूद है, जो Overall/Read अनुमति वाले हमलावरों को एक HTTP एंडपॉइंट पर Groovy स्क्रिप्ट प्रदान करने की अनुमति देती है, जिसके परिणामस्वरूप Jenkins मास्टर JVM पर मनमाना कोड निष्पादन हो सकता है।
स्रोत
1- awesome-jenkins-rce-2019एक्सप्लॉइट
मई 2017 से Jenkins में कोई pre-auth RCE नहीं है, लेकिन यह वही है!
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।