Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2018-1000861

Опубликовано: 05 дек. 2018
Источник: redhat
CVSS3: 8.8
EPSS Критический

Описание

A code execution vulnerability exists in the Stapler web framework used by Jenkins 2.153 and earlier, LTS 2.138.3 and earlier in stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java that allows attackers to invoke some methods on Java objects by accessing crafted URLs that were not intended to be invoked this way.

Отчет

This vulnerability is only exploitable by a user with developer permissions. Therefore this vulnerability is rated Important for OpenShift Container Platform 3.x.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat OpenShift Container Platform 3.10jenkinsAffected
Red Hat OpenShift Container Platform 3.2jenkinsAffected
Red Hat OpenShift Container Platform 3.3jenkinsAffected
Red Hat OpenShift Container Platform 3.4jenkinsAffected
Red Hat OpenShift Container Platform 3.5jenkinsAffected
Red Hat OpenShift Container Platform 3.6jenkinsAffected
Red Hat OpenShift Container Platform 3.7jenkinsAffected
Red Hat OpenShift Container Platform 3.9jenkinsAffected
Red Hat OpenShift Container Platform 3.11jenkinsFixedRHBA-2019:002410.01.2019

Показывать по

Дополнительная информация

Статус:

Important
Дефект:
CWE-470
https://bugzilla.redhat.com/show_bug.cgi?id=1656865jenkins: code execution through crafted URLs (SECURITY-595)

EPSS

Процентиль: 100%
0.98326
Критический

8.8 High

CVSS3

Связанные уязвимости

CVSS3: 9.8
nvd
больше 7 лет назад

A code execution vulnerability exists in the Stapler web framework used by Jenkins 2.153 and earlier, LTS 2.138.3 and earlier in stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java that allows attackers to invoke some methods on Java objects by accessing crafted URLs that were not intended to be invoked this way.

CVSS3: 9.8
debian
больше 7 лет назад

A code execution vulnerability exists in the Stapler web framework use ...

CVSS3: 9.8
github
больше 4 лет назад

Deserialization of Untrusted Data in Jenkins

CVSS3: 9.8
fstec
больше 7 лет назад

Уязвимость функции в stapler/core/src/main/java/org/kohsuke/stapler/MetaClass.java компонента Stapler сервера автоматизации Jenkins, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 100%
0.98326
Критический

8.8 High

CVSS3