CVE-2019-1003030
Jenkins Matrix Project Plugin में रिमोट कोड एक्ज़ीक्यूशन भेद्यता
- प्रकाशित
- 8 मार्च 2019
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 19 अक्टू॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Jenkins Pipeline: Groovy Plugin 2.63 और उससे पहले के संस्करणों में pom.xml और src/main/java/org/jenkinsci/plugins/workflow/cps/CpsGroovyShell.java में एक सैंडबॉक्स बायपास भेद्यता मौजूद है, जो पाइपलाइन स्क्रिप्ट्स को नियंत्रित करने में सक्षम हमलावरों को Jenkins master JVM पर मनमाना कोड निष्पादित करने की अनुमति देती है।
स्रोत
4- PoC-CVE-2019-1003030एक्सप्लॉइट
jenkins 2.63 के लिए PoC CVE-2019-1003030
प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट CVE-2019-1003030 के लिए, जो Apache Struts 2 में OGNL इंजेक्शन के माध्यम से रिमोट कोड निष्पादन को प्रदर्शित करता है।
- pwn_jenkinsएक्सप्लॉइट
जेनकिंस सर्वर पर हमला करने के बारे में नोट्स
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।