PT-2025-5358 · Jenkins · Jenkins Eiffel Broadcaster Plugin+1

Magnus Bã¤Ck

·

Publicado

2025-01-22

·

Atualizado

2025-10-03

·

CVE-2025-24400

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Plugin Jenkins Eiffel Broadcaster versões 2.8.0 a 2.10.2
Descrição A vulnerabilidade permite que atacantes criem uma credencial com o mesmo ID de uma credencial legítima em um armazenamento de credenciais diferente, permitindo-lhes assinar um evento publicado no RabbitMQ com as credenciais legítimas. Isso é possível porque o plugin utiliza o ID da credencial como chave de cache durante as operações de assinatura.
Recomendações Para as versões 2.8.0 a 2.10.2, considere atualizar para a versão 2.10.3, que remove o cache, resolvendo assim a vulnerabilidade. Como medida de contorno temporária, considere restringir o acesso ao armazenamento de credenciais para minimizar o risco de exploração.

Correção

Incorrect Authorization

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-24400
GHSA-FPW7-8GJC-JWQJ

Produtos afetados

Jenkins
Jenkins Eiffel Broadcaster Plugin