一、 漏洞 CVE-2024-47804 基础信息
漏洞标题
N/A
来源:AIGC 神龙大模型
漏洞描述信息
在Jenkins 2.478及之前版本和LTS 2.462.2及之前版本中,若通过Jenkins命令行接口(CLI)或REST API尝试创建一个被`ACL#hasCreatePermission2`或`TopLevelItemDescriptor#isApplicableIn(ItemGroup)`禁止的类型项,并且这些检查中的任何一个失败时,Jenkins会在内存中创建该项,仅从磁盘中删除该项,允许具有Item/Configure权限的攻击者将该项保存下来使其持久化,从而有效地绕过了项创建限制。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
来源:AIGC 神龙大模型
漏洞类别
缺省权限不正确
来源:AIGC 神龙大模型
漏洞标题
N/A
来源:美国国家漏洞数据库 NVD
漏洞描述信息
If an attempt is made to create an item of a type prohibited by `ACL#hasCreatePermission2` or `TopLevelItemDescriptor#isApplicableIn(ItemGroup)` through the Jenkins CLI or the REST API and either of these checks fail, Jenkins 2.478 and earlier, LTS 2.462.2 and earlier creates the item in memory, only deleting it from disk, allowing attackers with Item/Configure permission to save the item to persist it, effectively bypassing the item creation restriction.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
N/A
来源:美国国家漏洞数据库 NVD
漏洞标题
Jenkins 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Jenkins是Jenkins开源的一个应用软件。一个开源自动化服务器Jenkins提供了数百个插件来支持构建,部署和自动化任何项目。 Jenkins 2.478及之前版本和LTS 2.462.2及之前版本存在安全漏洞,该漏洞源于对创建受限类型的项目时的权限检查失败,导致具有Item/Configure权限的攻击者可以保存项目并使其持久化,从而绕过项目创建限制。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-47804 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2024-47804 的情报信息