PT-2025-14510 · Jenkins+1 · Jenkins+1
Daniel Beck
·
Publicado
2025-04-02
·
Atualizado
2025-04-29
·
CVE-2025-31720
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Jenkins 2.503 e anteriores
Versões LTS do Jenkins 2.492.2 e anteriores
Descrição
Uma verificação de permissão ausente no Jenkins permite que atacantes com a permissão
Computer/Create, mas sem a permissão Computer/Extended Read, copiem um agente, obtendo acesso à sua configuração.Recomendações
Para as versões do Jenkins 2.503 e anteriores, atualize para uma versão que inclua a correção para a verificação de permissão ausente.
Para as versões LTS do Jenkins 2.492.2 e anteriores, atualize para uma versão que inclua a correção para a verificação de permissão ausente.
Como solução temporária, considere restringir a permissão
Computer/Create para minimizar o risco de exploração.Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Red Os