Vulnerabilidad en pipelines de Jenkins (CVE-2017-1000096)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/10/2017
Última modificación:
20/04/2025
Descripción
Existe una vulnerabilidad de ejecución de código arbitrario por una protección de sandboxes incompleta. Los constructores, los inicializadores de variables de instancias y los inicializadores de instancias en scripts de Pipeline no están sometidos a mecanismos de protección de sandboxes y podrían ejecutar código arbitrario en consecuencia. Por ejemplo, se podría explotar con usuarios normales de Jenkins con el permiso para configurar Pipelines en Jenkins o con committers de confianza en repositorios que contengan Jenkinsfiles.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:jenkins:pipeline\:_groovy:*:*:*:*:*:jenkins:*:* | 2.36 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página