Vulnerabilidad en Jenkins (CVE-2017-1000395)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
26/01/2018
Última modificación:
08/05/2019
Descripción
Jenkins 2.73.1 y anteriores y 2.83 y anteriores proporciona información sobre las cuentas de usuario de Jenkins, lo que suele estar disponible para cualquier usuario con permisos Overall/Read mediante la API remota /user/(username)/api. Esto incluía, por ejemplo, las direcciones de email de usuarios de Jenkins si Mailer Plugin está instalado. La API remota ya no incluye información más allá de lo más básico (ID de usuario y nombre), a no ser que el usuario que lo solicite sea un administrador de Jenkins.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:jenkins:jenkins:*:*:*:*:lts:*:*:* | 2.73.1 (incluyendo) | |
| cpe:2.3:a:jenkins:jenkins:*:*:*:*:-:*:*:* | 2.83 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



