Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.3) | 1.4% | — | Jenkins Docker | 11/7/2019 | 17/6/2026 | Una falta de comprobación de permisos en el Plugin Docker versión 1.1.6 y anteriores de Jenkins en varios métodos 'fillCredentialsIdItems', permitieron a los usuarios con acceso General y de Lectura enumerar los ID de credenciales almacenadas en Jenkins. | |
| Modificada | Media (6.5) | 1.7% | — | Jenkins Docker | 11/7/2019 | 17/6/2026 | Una falta de comprobación de permisos en el Plugin Docker versión 1.1.6 y anteriores de Jenkins en el archivo DockerAPI.DescriptorImpl#doTestConnection, permitió a los usuarios con acceso General y de Lectura conectarse a una URL especificada por el atacante utilizando IDs de credenciales especificadas por el atacante… | |
| Modificada | Alta (8.8) | 1.4% | — | Jenkins Docker | 11/7/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en el Plugin Docker versión 1.1.6 y anteriores de Jenkins en el archivo DockerAPI.DescriptorImpl#doTestConnection, permitió a los usuarios con acceso General y de Lectura conectarse a una URL especificada por el atacante mediante IDs de credenciales especificadas… | |
| Modificada | Alta (8.8) | 1.8% | — | Jenkins JX Resources | 11/6/2019 | 17/6/2026 | Una falta de comprobación de permisos en el Plugin JX Resources de Jenkins versión 1.0.36 y anteriores, en GlobalPluginConfiguration#doValidateClient permitió a los usuarios con acceso General y Lectura hacer que Jenkins conecte a un servidor Kubernetes especificado por el atacante, permitiendo potencialmente el… | |
| Modificada | Alta (8.8) | 1.0% | — | Jenkins JX Resources | 11/6/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en el Plugin JX Resources de Jenkins versión 1.0.36 y anteriores, en GlobalPluginConfiguration#doValidateClient permitía a los atacantes hacer que Jenkins conecte a un servidor Kubernetes especificado por el agresor, permitiendo potencialmente el filtrado de… | |
| Modificada | Alta (7.5) | 2.0% | — | Jenkins Token Macro | 11/6/2019 | 17/6/2026 | Una vulnerabilidad de entidades externas XML (XXE) en el Plugin Token Macro de Jenkins versión 2.7 y anteriores, permitía a los atacantes capaces de controlar el contenido del archivo de entrada de la macro "XML" para tener Jenkins que resolver las entidades externas, resultando en la extracción de secretos del agente… | |
| Modificada | Media (6.1) | 1.4% | — | Jenkins Electricflow | 11/6/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross site scripting reflejada en el Plugin ElectricFlow de Jenkins versión 1.1.6 y anteriores, permitía a los atacantes capaces de controlar la salida de la API de ElectricFlow inyectar HTML y JavaScript arbitrario en los formularios de configuración de trabajos que contienen los pasos… | |
| Modificada | Media (5.4) | 1.1% | — | Jenkins Electricflow | 11/6/2019 | 17/6/2026 | Una vulnerabilidad almacenada de tipo cross site scripting en el Plugin ElectricFlow de Jenkins versión 1.1.5 y anteriores, permitía a los atacantes capaces de configurar trabajos en Jenkins o controlar la salida de la API de ElectricFlow inyectar HTML y JavaScript arbitrarios en la salida proporcionada por el plugin… | |
| Modificada | Media (6.5) | 1.3% | — | Jenkins Electricflow | 11/6/2019 | 17/6/2026 | El Plugin ElectricFlow de Jenkins versión 1.1.5 y anteriores, deshabilita globalmente la comprobación de SSL/TLS y el nombre de host para el maestro JVM de Jenkins cuando se utiliza MultipartUtility.java para cargar archivos. | |
| Modificada | Media (4.3) | 1.3% | — | Jenkins Electricflow | 11/6/2019 | 17/6/2026 | Una falta de comprobación de permisos en el Plugin ElectricFlow de Jenkins versión 1.1.5 y anteriores, en varios endpoints HTTP permitieron a los usuarios con acceso General y de Lectura obtener información sobre la configuración del Plugin ElectricFlow de Jenkins y la configuración de las instancias de ElectricFlow… | |
| Modificada | Media (4.3) | 1.8% | — | Jenkins Electricflow | 11/6/2019 | 17/6/2026 | Una falta de comprobación de permisos en el Plugin ElectricFlow de Jenkins versión 1.1.5 y anteriores, en Configuration#doTestConnection permitieron a los usuarios con acceso General y de Lectura conectarse a una URL especificada por el atacante utilizando credenciales especificadas por él mismo. | |
| Modificada | Media (4.3) | 1.1% | — | Jenkins Electricflow | 11/6/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en el Plugin ElectricFlow de Jenkins versión 1.1.5 y anteriores, en Configuration#doTestConnection permitió a los atacantes conectarse a una URL especificada por el agresor utilizando credenciales especificadas por él mismo. | |
| Modificada | Crítica (9.9) | 1.9% | — | Jenkins Pipeline Remote Loader | 31/5/2019 | 17/6/2026 | En el Plugin Pipeline Remote Loader de Jenkins versión 1.4 y anteriores, se proporcionó una whitelist personalizada para la seguridad del script que permitía a los atacantes recurrir a métodos arbitrarios, omitiendo la protección típica de la sandbox. | |
| Modificada | Alta (8.1) | 1.4% | — | Jenkins Pipeline Maven Integration | 31/5/2019 | 17/6/2026 | Una vulnerabilidad de las entidades externas XML (XXE) en el Plugin Pipeline Maven Integration de Jenkins versión 1.7.0 y anteriores, permitía a los atacantes calificados para controlar el contenido de un directorio temporal en el agente que ejecuta la compilación de Maven para que Jenkins analice un archivo XML… | |
| Modificada | Media (4.3) | 1.0% | — | Jenkins Warnings Next Generation | 31/5/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery (CSRF), en el Plugin Warnings NG de Jenkins versión 5.0.0 y anteriores, permitió a los atacantes restablecer los conteos de advertencia para futuras estructuras. | |
| Modificada | Media (5.4) | 1.1% | — | Jenkins Warnings Next Generation | 31/5/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting en el Plugin Warnings NG de Jenkins versión 5.0.0 y anteriores, permitía al atacante con permiso de Trabajo y de Configuración inyectar JavaScript arbitrario en páginas de resumen de compilación. | |
| Modificada | Media (4.3) | 0.97% | — | Jenkins Credentials | 21/5/2019 | 17/6/2026 | Jenkins Credentials Plugin 2.1.18 y versiones anteriores permitieron a los usuarios con permiso crear o actualizar credenciales para confirmar la existencia de archivos en el maestro Jenkins con una attacker-specified path y obtener el contenido del certificado de los archivos que contienen un PKCS # 12 certificate. | |
| Modificada | Media (4.3) | 0.77% | — | Jenkins Pluggable Authentication Module | 21/5/2019 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins PAM Authentication Plugin 1.5 y anteriores, excepto 1.4.1 en PamSecurityRealm.DescriptorImpl#doTest permitió a los usuarios con permiso Overall/Read obtener información limitada sobre el archivo /etc/shadow y el usuario está ejecutando como Jenkins. | |
| Modificada | Alta (8.8) | 1.8% | — | Jenkins Azure AD | 30/4/2019 | 17/6/2026 | Jenkins Azure AD Plugin versión 0.3.3 y anteriores almacenaban el secreto del cliente sin cifrar en el archivo de configuración global config.xml en el maestro de Jenkins donde podía ser visto por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (5.9) | 1.5% | — | Jenkins Sitemonitor | 30/4/2019 | 17/6/2026 | Jenkins SiteMonitor Plugin versión 0.5 y anteriores desactivaron SSL/TLS y la verificación de nombres de host globales para la JVM maestra de Jenkins. | |
| Modificada | Alta (8.8) | 1.8% | — | Jenkins Aqua Microscanner | 30/4/2019 | 17/6/2026 | Jenkins Aqua MicroScanner Plugin versión 1.0.5 y anteriores almacenan las credenciales sin cifrar en el archivo de configuración global en el maestro Jenkins, donde pueden ser vistas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 2.1% | — | Jenkins Github Authentication | 30/4/2019 | 17/6/2026 | Jenkins GitHub Authentication Plugin versión 0.31 y anteriores no usa el parámetro de estado de OAuth para prevenirse de un ataque CSRF. | |
| Modificada | Media (5.9) | 1.5% | — | Jenkins Koji | 30/4/2019 | 17/6/2026 | Jenkins Koji Plugin desactiva SSL/TLS y la verificación de nombres de host globales para la JVM maestra de Jenkins. | |
| Modificada | Alta (8.8) | 1.8% | — | Jenkins Twitter | 30/4/2019 | 17/6/2026 | Jenkins Twitter Plugin almacena las credenciales sin cifrar en su archivo de configuración global en el maestro Jenkins, donde pueden ser vistas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (4.3) | 1.3% | — | Jenkins Ansible Tower | 30/4/2019 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins Ansible Tower Plugin versión 0.9.1 y anteriores, en el método TowerInstallation.TowerInstallationDescriptor#doFillTowerCredentialsIdItems permitió a los atacantes con permiso Overall/Read enumerar el ID de las credenciales almacenadas en Jenkins. |