CVE-2022-25173
जेनकिंस पाइपलाइन: ग्रूवी प्लगइन 2648.va9433432b33c और इससे पहले के संस्करण, पाइपलाइनों के लिए स्क्रिप्ट फ़ाइल (आमतौर पर Jenkinsfile) पढ़ते समय अलग-अलग SCM के लिए समान चेकआउट निर्देशिकाओं का उपयोग करते हैं,...
- प्रकाशित
- 15 फ़र॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 71.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# जेनकिंस पाइपलाइन: ग्रूवी प्लगइन 2648.va9433432b33c और इससे पहले के संस्करण, पाइपलाइनों के लिए स्क्रिप्ट फ़ाइल (आमतौर पर Jenkinsfile) पढ़ते समय अलग-अलग SCM के लिए समान चेकआउट निर्देशिकाओं का उपयोग करते हैं, जिससे Item/Configure अनुमति वाले हमलावर नियंत्रक पर मनमाने OS कमांड को क्राफ्टेड SCM सामग्री के माध्यम से लागू कर सकते हैं।
स्रोत
1CVE-2022-25173 के लिए एक्सप्लॉइट जो जेनकिंस पाइपलाइन ग्रूवी प्लगइन के CPS इंटरप्रेटर सैंडबॉक्स बायपास को लक्षित करता है, जो जेनकिंस कंट्रोलर में मनमाना कोड निष्पादन को सक्षम बनाता है, जो तैयार किए गए पाइपलाइन स्क्रिप्ट के माध्यम से होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।