CVE-2020-2231
Jenkins 2.251 और उससे पहले के संस्करण, LTS 2.235.3 और उससे पहले के संस्करण, 'Trigger builds remotely' के माध्यम से बिल्ड शुरू करने वाले होस्ट के रिमोट एड्रेस को escape नहीं करते हैं, जिसके परिणामस्वरूप...
- प्रकाशित
- 12 अग॰ 2020
- अद्यतन
- 4 अग॰ 2024
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 14 दिस॰ 2020
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:Nकम · अगले 30 दिन
- प्रतिशत
- 92.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Jenkins 2.251 और उससे पहले के संस्करण, LTS 2.235.3 और उससे पहले के संस्करण, 'Trigger builds remotely' के माध्यम से बिल्ड शुरू करने वाले होस्ट के रिमोट एड्रेस को escape नहीं करते हैं, जिसके परिणामस्वरूप एक stored cross-site scripting (XSS) भेद्यता उत्पन्न होती है जिसका शोषण Job/Configure अनुमति या Authentication Token की जानकारी रखने वाले उपयोगकर्ता कर सकते हैं।
स्रोत
1gx1 · java · 14 दिस॰ 2020
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।