CVE-2022-25174
Jenkins पाइपलाइन: शेयर्ड ग्रूवी लाइब्रेरीज़ प्लगइन 552.vd9cc05b8a2e1 और इससे पहले के संस्करण पाइपलाइन लाइब्रेरीज़ के लिए अलग-अलग SCM के लिए समान चेकआउट निर्देशिकाओं का उपयोग करते हैं, जिससे Item/Configure...
- प्रकाशित
- 15 फ़र॰ 2022
- अद्यतन
- 3 अग॰ 2024
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 71.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Jenkins पाइपलाइन: शेयर्ड ग्रूवी लाइब्रेरीज़ प्लगइन 552.vd9cc05b8a2e1 और इससे पहले के संस्करण पाइपलाइन लाइब्रेरीज़ के लिए अलग-अलग SCM के लिए समान चेकआउट निर्देशिकाओं का उपयोग करते हैं, जिससे Item/Configure अनुमति वाले हमलावरों को तैयार किए गए SCM सामग्री के माध्यम से कंट्रोलर पर मनमाने OS कमांड निष्पादित करने की अनुमति मिलती है।
स्रोत
1CVE-2022-25174 के लिए एक्सप्लॉइट, Jenkins Pipeline Shared Libraries प्लगइन में, सुरक्षा परीक्षण और भेद्यता सत्यापन के लिए तैयार की गई लाइब्रेरी परिभाषाओं के माध्यम से कोड इंजेक्शन का प्रदर्शन करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।