漏洞标题
N/A
漏洞描述信息
在Jenkins 2.478及之前版本和LTS 2.462.2及之前版本中,若通过Jenkins命令行接口(CLI)或REST API尝试创建一个被`ACL#hasCreatePermission2`或`TopLevelItemDescriptor#isApplicableIn(ItemGroup)`禁止的类型项,并且这些检查中的任何一个失败时,Jenkins会在内存中创建该项,仅从磁盘中删除该项,允许具有Item/Configure权限的攻击者将该项保存下来使其持久化,从而有效地绕过了项创建限制。
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
漏洞类别
缺省权限不正确
漏洞标题
N/A
漏洞描述信息
If an attempt is made to create an item of a type prohibited by `ACL#hasCreatePermission2` or `TopLevelItemDescriptor#isApplicableIn(ItemGroup)` through the Jenkins CLI or the REST API and either of these checks fail, Jenkins 2.478 and earlier, LTS 2.462.2 and earlier creates the item in memory, only deleting it from disk, allowing attackers with Item/Configure permission to save the item to persist it, effectively bypassing the item creation restriction.
CVSS信息
N/A
漏洞类别
N/A
漏洞标题
Jenkins 安全漏洞
漏洞描述信息
Jenkins是Jenkins开源的一个应用软件。一个开源自动化服务器Jenkins提供了数百个插件来支持构建,部署和自动化任何项目。 Jenkins 2.478及之前版本和LTS 2.462.2及之前版本存在安全漏洞,该漏洞源于对创建受限类型的项目时的权限检查失败,导致具有Item/Configure权限的攻击者可以保存项目并使其持久化,从而绕过项目创建限制。
CVSS信息
N/A
漏洞类别
其他