漏洞标题
N/A
漏洞描述信息
Jenkins 2.107 前和 Jenkins LTS 2.89.4 前并未正确防止指定用于 URL 访问插件资源文件的相对路径。这允许拥有 Overall/Read 权限的用户从 Jenkins 主从机下载他们不应该访问的文件。在 Windows 上,可以从 Jenkins 主进程可访问的任何文件下载。在其他操作系统上,可以从 Jenkins 家庭目录中可访问的任何文件下载。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
漏洞类别
N/A
漏洞标题
N/A
漏洞描述信息
Jenkins before 2.107 and Jenkins LTS before 2.89.4 did not properly prevent specifying relative paths that escape a base directory for URLs accessing plugin resource files. This allowed users with Overall/Read permission to download files from the Jenkins master they should not have access to. On Windows, any file accessible to the Jenkins master process could be downloaded. On other operating systems, any file within the Jenkins home directory accessible to the Jenkins master process could be downloaded.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
CloudBees Jenkins和Jenkins LTS 路径遍历漏洞
漏洞描述信息
CloudBees Jenkins(前称Hudson Labs)是美国CloudBees公司的一套基于Java开发的持续集成工具,它主要用于监控持续的软件版本发布/测试项目和一些定时执行的任务。LTS(Long-Term Support)是CloudBees Jenkins的一个长期支持版本。 CloudBees Jenkins 2.107之前版本和Jenkins LTS 2.89.4之前版本中存在路径遍历漏洞,该漏洞源于程序没有充分的过滤用户提交的输入。远程攻击者可借助目录遍历字符‘../’利用该漏洞下
CVSS信息
N/A
漏洞类别
路径遍历