Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2024-08496

Опубликовано: 02 окт. 2024
Источник: fstec
CVSS3: 4.3
CVSS2: 4
EPSS Низкий

Описание

Уязвимость сервера автоматизации Jenkins связана с недостатками контроля доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, обойти ограничения и создать временный элемент

Вендор

ООО «Ред Софт»
Косукэ Кавагути

Наименование ПО

РЕД ОС
Jenkins

Версия ПО

7.3 (РЕД ОС)
от 2.0 до 2.478 включительно (Jenkins)
от 2.7.1 до 2.462.2 LTS включительно (Jenkins)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,3)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://www.jenkins.io/security/advisory/2024-10-02/#SECURITY-3448
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 29%
0.00104
Низкий

4.3 Medium

CVSS3

4 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.3
redhat
9 месяцев назад

If an attempt is made to create an item of a type prohibited by `ACL#hasCreatePermission2` or `TopLevelItemDescriptor#isApplicableIn(ItemGroup)` through the Jenkins CLI or the REST API and either of these checks fail, Jenkins 2.478 and earlier, LTS 2.462.2 and earlier creates the item in memory, only deleting it from disk, allowing attackers with Item/Configure permission to save the item to persist it, effectively bypassing the item creation restriction.

CVSS3: 4.3
nvd
9 месяцев назад

If an attempt is made to create an item of a type prohibited by `ACL#hasCreatePermission2` or `TopLevelItemDescriptor#isApplicableIn(ItemGroup)` through the Jenkins CLI or the REST API and either of these checks fail, Jenkins 2.478 and earlier, LTS 2.462.2 and earlier creates the item in memory, only deleting it from disk, allowing attackers with Item/Configure permission to save the item to persist it, effectively bypassing the item creation restriction.

CVSS3: 4.3
debian
9 месяцев назад

If an attempt is made to create an item of a type prohibited by `ACL#h ...

CVSS3: 4.3
github
9 месяцев назад

Jenkins item creation restriction bypass vulnerability

CVSS3: 4.3
redos
8 месяцев назад

Множественные уязвимости jenkins

EPSS

Процентиль: 29%
0.00104
Низкий

4.3 Medium

CVSS3

4 Medium

CVSS2