跳到主要内容

超危

Jenkins Pipeline:Groovy插件沙盒保护安全绕过漏洞

2019-03-08 21:00:00 公开 ,2026-02-20 19:57:55 更新

  • 关键漏洞
  • CISA KEV
  • 远程
  • 公开PoC
  • 开源组件漏洞
CWEs:
CWE-693 (Protection Mechanism Failure)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-07 21:07:24

风险信息

CVSS v2 向量
AV:N/AC:L/Au:S/C:P/I:P/A:P
CVSS v2 风险值
6.5
CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS v3 风险值
9.9
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
9.9

详细信息

漏洞类型
其他
漏洞描述
CloudBees Jenkins(Hudson Labs)是美国CloudBees公司的一套基于Java开发的持续集成工具。该产品主要用于监控持续的软件版本发布/测试项目和一些定时执行的任务。Pipeline:Groovy Plugin是其中的一个基于Java开发的持续集成工具中的流程构建插件。CloudBees Jenkins Pipeline:Groovy Plugin 2.63及之前版本中的pom.xml和src/main/java/org/jenkinsci/plugins/workflow/cps/CpsGroovyShell.java文件存在安全漏洞。攻击者可利用该漏洞绕过沙盒保护,在Jenkins master上执行任意代码。
修复建议
有关补丁、升级或建议的解决方法信息,请参阅Jenkins Security Advisory 2019-03-06:) https://jenkins.io/security/advisory/2019-03-06/#SECURITY-1336%20(2

参考链接