Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Jenkins (CVE-2017-1000400)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/01/2018
Última modificación:
24/08/2020

Descripción

La API remota de Jenkins 2.73.1 y anteriores y 2.83 y anteriores en /job/(job-name)/api contenía información sobre los proyectos de subida y bajada. Esto incluía información sobre tareas que, de otra forma, no son accesibles para el usuario actual, por ejemplo, debido a la falta de permisos Item/Read. Esto se ha solucionado y, ahora, la API solo muestra los proyectos de subida y de bajada a los que tiene acceso el usuario actual.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jenkins:jenkins:*:*:*:*:lts:*:*:* 2.73.1 (incluyendo)
cpe:2.3:a:jenkins:jenkins:*:*:*:*:-:*:*:* 2.83 (incluyendo)


Referencias a soluciones, herramientas e información