PT-2024-35370 · Jenkins · Jenkins Script Security Plugin+1

CVE-2024-52549

·

Publicado

2024-11-13

·

Atualizado

2025-10-10

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin de segurança de scripts do Jenkins, versões 1367.vdf2fc45f229c e anteriores, exceto 1365.1367.va 3b b 89f8a 95b e 1362.1364.v4cf2dc5d8776
Descrição
O problema diz respeito a um método de validação de formulários que não realiza uma verificação de permissões, permitindo que invasores com permissão Geral/Leitura verifiquem a existência de arquivos no sistema de arquivos do controlador. Isso poderia ser potencialmente explorado por invasores para coletar informações sobre o sistema.
Recomendações
Para as versões 1367.vdf2fc45f229c e anteriores do Jenkins Script Security Plugin, exceto 1365.1367. va 3b b 89f8a 95b e 1362.1364.v4cf2dc5d8776, atualize para a versão 1368.vb b 402e3547e7 ou posterior, que requer permissão Geral/Administração para o método de validação de formulário afetado.
No momento, não há outras informações sobre medidas de mitigação adicionais para esta vulnerabilidade.

Correção

Missing Authorization

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-52549
GHSA-JV82-75FH-23R7
RHSA-2025:2218
RHSA-2025:2219
RHSA-2025:2220
RHSA-2025:2221
RHSA-2025:2222
RHSA-2025:2223

Produtos afetados

Jenkins
Jenkins Script Security Plugin