CVE-2025-31722
Jenkins Templating Engine Plugin 2.5.3 और पुराने संस्करणों में, फ़ोल्डरों में परिभाषित लाइब्रेरी सैंडबॉक्स सुरक्षा के अधीन नहीं हैं, जिससे Item/Configure अनुमति वाले हमलावर Jenkins कंट्रोलर JVM के संदर्भ में मनमाना...
- प्रकाशित
- 2 अप्रैल 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- jenkins
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 68.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Jenkins Templating Engine Plugin 2.5.3 और पुराने संस्करणों में, फ़ोल्डरों में परिभाषित लाइब्रेरी सैंडबॉक्स सुरक्षा के अधीन नहीं हैं, जिससे Item/Configure अनुमति वाले हमलावर Jenkins कंट्रोलर JVM के संदर्भ में मनमाना कोड निष्पादित कर सकते हैं।
स्रोत
2Jenkins Templating Engine प्लगइन सैंडबॉक्स बाईपास (CVE-2025-31722) के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण जो दुर्भावनापूर्ण Groovy लाइब्रेरी इंजेक्शन के माध्यम से दूरस्थ कोड निष्पादन सक्षम करता है।
CVE-2025-31722 का प्रदर्शन करने के लिए उपयोग किया जाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।