PT-2024-35370 · Jenkins · Jenkins Script Security Plugin+1
CVE-2024-52549
·
Publicado
2024-11-13
·
Atualizado
2025-10-10
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin de segurança de scripts do Jenkins, versões 1367.vdf2fc45f229c e anteriores, exceto 1365.1367.va 3b b 89f8a 95b e 1362.1364.v4cf2dc5d8776
Descrição
O problema diz respeito a um método de validação de formulários que não realiza uma verificação de permissões, permitindo que invasores com permissão Geral/Leitura verifiquem a existência de arquivos no sistema de arquivos do controlador. Isso poderia ser potencialmente explorado por invasores para coletar informações sobre o sistema.
Recomendações
Para as versões 1367.vdf2fc45f229c e anteriores do Jenkins Script Security Plugin, exceto 1365.1367. va 3b b 89f8a 95b e 1362.1364.v4cf2dc5d8776, atualize para a versão 1368.vb b 402e3547e7 ou posterior, que requer permissão Geral/Administração para o método de validação de formulário afetado.
No momento, não há outras informações sobre medidas de mitigação adicionais para esta vulnerabilidade.
Correção
Missing Authorization
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Script Security Plugin