Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la API remota de Jenkins (CVE-2017-1000399)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
26/01/2018
Última modificación:
08/05/2019

Descripción

La API remota de Jenkins 2.73.1 y anteriores y 2.83 y anteriores en /queue/item/(ID)/api mostraba información sobre las tareas en la cola (normalmente, builds esperando iniciarse). Esto incluía información sobre tareas que, de otra forma, no son accesibles para el usuario actual, por ejemplo, debido a la falta de permisos Item/Read. Esto se ha solucionado y, ahora, el endpoint de la API solo está disponible para tareas a las que el usuario actual tiene acceso.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jenkins:jenkins:*:*:*:*:lts:*:*:* 2.73.1 (incluyendo)
cpe:2.3:a:jenkins:jenkins:*:*:*:*:-:*:*:* 2.83 (incluyendo)


Referencias a soluciones, herramientas e información