Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Jenkins OpenID Connect Provider Plugin (CVE-2025-47884)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
14/05/2025
Última modificación:
12/06/2025

Descripción

Jenkins OpenID Connect Provider Plugin 96.vee8ed882ec4d y versiones anteriores, la generación de tokens de ID de compilación utiliza valores potencialmente anulados de variables de entorno, junto con otros complementos determinados, lo que permite a los atacantes configurar trabajos para manipular un token de ID de compilación que suplanta a un trabajo confiable, lo que potencialmente le permite obtener acceso no autorizado a servicios externos.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jenkins:openid_connect_provider:*:*:*:*:*:jenkins:*:* 96.vee8ed882ec4d (incluyendo)


Referencias a soluciones, herramientas e información