Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Jenkins Eiffel Broadcaster (CVE-2025-24400)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/01/2025
Última modificación:
03/10/2025

Descripción

El complemento Jenkins Eiffel Broadcaster 2.8.0 a 2.10.2 (ambos incluidos) utiliza el ID de credencial como clave de caché durante las operaciones de firma, lo que permite a los atacantes crear una credencial con el mismo ID que una legítima en un almacén de credenciales diferente para firmar un evento publicado en RabbitMQ con las credenciales legítimas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jenkins:eiffel_broadcaster:*:*:*:*:*:jenkins:*:* 2.8.0 (incluyendo) 2.10.2 (incluyendo)


Referencias a soluciones, herramientas e información