[TLP:CLEAR] Jenkins opravuje 4 zranitelnosti

Jenkins verzemi 2.500 (vydání weekly) a 2.492.2 (vydání LTS) opravuje 4 zranitelnosti [1].

Jenkins - information disclosure (CVE-2025-27622, CVE-2025-27623) CVSS 4.3 (Medium)

Autentizovanému vzdálenému útočníkovi s oprávněním Agent/Extended Read (v konfiguraci agent) či View/Read (v konfiguraci view) je umožněno číst šifrované hodnoty Secrets v config.xml přes REST API nebo CLI [1][2].

Zranitelnost se nachází v produktech:

  • Jenkins weekly ve verzích <=2.499
  • Jenkins LTS ve verzích <=2.492.1

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Více informací:

Zranitelnost byla veřejně oznámena 5. 3. 2025.

Jenkins - CSRF (CVE-2025-27624) CVSS 5.4 (Medium)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství umožněno vykonat útok CSRF [1].

Zranitelnost se nachází v produktech:

  • Jenkins weekly ve verzích <=2.499
  • Jenkins LTS ve verzích <=2.492.1

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L

Více informací:

Zranitelnost byla veřejně oznámena 5. 3. 2025.

Jenkins - open redirect (CVE-2025-27625) CVSS 4.3 (Medium)

Neautentizovanému vzdálenému útočníkovi je pomocí sociálního inženýrství a speciálně vytvořené URL adresy umožněno přesměrovat oběť na potenciálně škodlivou stránku [1].

Zranitelnost se nachází v produktech:

  • Jenkins weekly ve verzích <=2.499
  • Jenkins LTS ve verzích <=2.492.1

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:N

Více informací:

Zranitelnost byla veřejně oznámena 5. 3. 2025.


Za CESNET-CERTS Michaela Ručková dne 6. 3. 2025.

CESNET CERTS Logo