Vulnerabilidad en Jenkins OpenID Connect Provider Plugin (CVE-2025-47884)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
14/05/2025
Última modificación:
12/06/2025
Descripción
Jenkins OpenID Connect Provider Plugin 96.vee8ed882ec4d y versiones anteriores, la generación de tokens de ID de compilación utiliza valores potencialmente anulados de variables de entorno, junto con otros complementos determinados, lo que permite a los atacantes configurar trabajos para manipular un token de ID de compilación que suplanta a un trabajo confiable, lo que potencialmente le permite obtener acceso no autorizado a servicios externos.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:jenkins:openid_connect_provider:*:*:*:*:*:jenkins:*:* | 96.vee8ed882ec4d (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página