CVE-2022-25173
Jenkins Pipeline: Groovy Plugin 2648.va9433432b33c e versioni precedenti utilizzano le stesse directory di checkout per SCM distinti durante la lettura del...
- Pubblicato
- 15 feb 2022
- Aggiornato
- 3 ago 2024
- Assegnazione CNA
- jenkins
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 71,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Jenkins Pipeline: Groovy Plugin 2648.va9433432b33c e versioni precedenti utilizzano le stesse directory di checkout per SCM distinti durante la lettura del file di script (tipicamente Jenkinsfile) per le Pipeline, consentendo agli attaccanti con permesso Item/Configure di invocare comandi OS arbitrari sul controller tramite contenuti SCM appositamente predisposti.
Fonti
1Exploit per CVE-2022-25173 che mira al bypass della sandbox dell'interprete CPS del Plugin Jenkins Pipeline Groovy, consentendo l'esecuzione arbitraria del codice all'interno del controller Jenkins tramite script Pipeline appositamente predisposti.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.