Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Jenkins OpenId Connect (CVE-2024-47807)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
02/10/2024
Última modificación:
06/05/2025

Descripción

El complemento de autenticación Jenkins OpenId Connect 4.354.v321ce67a_1de8 y versiones anteriores no verifica la declaración `iss` (Emisor) de un token de identificación, lo que permite a los atacantes subvertir el flujo de autenticación y potencialmente obtener acceso de administrador a Jenkins.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jenkins:openid_connect_authentication:*:*:*:*:*:jenkins:*:* 4.355.v3a_fb_fca_b_96d4 (excluyendo)


Referencias a soluciones, herramientas e información