Vulnerabilidad en la API remota de Jenkins (CVE-2017-1000399)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
26/01/2018
Última modificación:
08/05/2019
Descripción
La API remota de Jenkins 2.73.1 y anteriores y 2.83 y anteriores en /queue/item/(ID)/api mostraba información sobre las tareas en la cola (normalmente, builds esperando iniciarse). Esto incluía información sobre tareas que, de otra forma, no son accesibles para el usuario actual, por ejemplo, debido a la falta de permisos Item/Read. Esto se ha solucionado y, ahora, el endpoint de la API solo está disponible para tareas a las que el usuario actual tiene acceso.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:jenkins:jenkins:*:*:*:*:lts:*:*:* | 2.73.1 (incluyendo) | |
| cpe:2.3:a:jenkins:jenkins:*:*:*:*:-:*:*:* | 2.83 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



