Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.8% | — | Jenkins Ansible Tower | 30/4/2019 | 17/6/2026 | Una falta de comprobación de permiso en Jenkins Ansible Tower plugin versión 0.9.1 y versiones anteriores en el método de comprobación de formulario TowerInstallationDescriptor#doTestTowerConnection permitía a los atacantes con permiso general y de lectura conectarse a un URL especificada por el atacante usando… | |
| Modificada | Alta (8.8) | 1.5% | — | Jenkins Ansible Tower | 30/4/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en Jenkins Ansible Tower Plugin versión 0.9.1 y anteriores en el método de comprobación de formulario TowerInstallation.TowerInstallationDescriptor#doTestTowerConnection permitía a los atacantes permiso para conectarse a un URL especificada por el atacante mediante… | |
| Modificada | Crítica (9.3) | 1.8% | — | Jenkins Self-organizing Swarm Modules | 30/4/2019 | 17/6/2026 | En los Plugin Self-Organizing Swarm y Modules de Jenkins, clientes que usan difusión UDP para encontrar servidores maestros Jenkins no impiden el procesamiento de entidades externas XML al procesar las respuestas, lo que permite a los atacantes no autorizados de la misma red leer de manera arbitraria archivos de… | |
| Modificada | Media (6.5) | 1.5% | — | Jenkins Static Analysis Utilities | 30/4/2019 | 17/6/2026 | Una falta de comprobación de permiso en el Plugin Static Analysis Utilities de Jenkins versión 1.95 y anteriores, en el método controlador de formulario DefaultGraphConfigurationView#doSave permitía a los atacantes con permiso General y Lectura para cambiar la configuración de gráfico por defecto per-job para todos… | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Static Analysis Utilities | 30/4/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en el Plugin Static Analysis Utilities de Jenkins versión 1.95 y anteriores, en el método de controlador de formulario DefaultGraphConfigurationView#doSave permitía a los atacantes cambiar la configuración de gráfico por defecto por trabajo para todos los usuarios. | |
| Modificada | Crítica (9.8) | 1.8% | — | Cloudbees Jenkins Operations Center | 19/4/2019 | 17/6/2026 | En CloudBees Jenkins Operations Center versión 2.150.2.3, cuando existe una licencia de prueba caducada, permite el almacenamiento y recuperación de contraseñas de texto sin cifrar por medio de la página de configuración del proxy. | |
| Modificada | Crítica (9.9) | 2.3% | — | Jenkins Ontrack | 18/4/2019 | 17/6/2026 | Una vulnerabilidad de bypass en una sandbox de Jenkins ontrack Plugin 3.4 y anteriores permitía a los atacantes con control sobre las definiciones DSL de ontrack ejecutar código arbitrario en la JVM maestra de Jenkins. | |
| Modificada | Media (6.5) | 1.0% | — | Jenkins Xebialabs XL Deploy | 18/4/2019 | 17/6/2026 | Una falta de comprobación de permisos en el plugin de despliegue XebiaLabs XL de Jenkins en el método de validación de formulario Credential#doValidateUserNamePassword permite a los atacantes con permiso Overall/Read iniciar una conexión con un servidor especificado por el atacante. | |
| Modificada | Media (6.5) | 0.89% | — | Jenkins Xebialabs XL Deploy | 18/4/2019 | 17/6/2026 | Una vulnerabilidad ross-site request forgery en el plugin XebiaLabs XL Deploy de Jenkins, en el método de validación de formulario Credential#doValidateUserNamePassword permite a los atacantes iniciar una conexión con un servidor especificado por el atacante. | |
| Modificada | Alta (8.8) | 1.3% | — | Jenkins Azure Publishersettings Credentials | 18/4/2019 | 17/6/2026 | Jenkins Azure PublisherSettings Credentials Plugin version 1.2 y anteriores, tiene las credenciales almacenadas sin cifrar en el archivo credenciales.xml en el servidor maestro de Jenkins donde pueden ser vistas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 1.3% | — | Jenkins Jira-ext | 18/4/2019 | 17/6/2026 | Jenkins jira-ext Plugin 0.8 y anteriores, contiente credenciales almacenadas sin cifrar en su archivo de configuración global en el servidor maestro de Jenkins donde pueden ser vistos por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 1.3% | — | Jenkins Gitlab | 18/4/2019 | 17/6/2026 | Una falta de comprobación de permisos en Jenkins GitLab Plugin versión 1.5.11 y anteriores, en el método de validación de formulario GitLabConnectionConnectionConfig#doTestConnection permitió a los atacantes con permiso Overall/Read conectarse a una URL especificada por el atacante, utilizando ID de credenciales… | |
| Modificada | Alta (8) | 1.3% | — | Jenkins Gitlab | 18/4/2019 | 17/6/2026 | Una vulnerabilidad de tipo cross-site request forgery en el Plugin GitLab de Jenkins versión 1.5.11 y anteriores en el método de validación del formulario GitLabConnectionConfig#doTestConnection permitió a los atacantes conectarse a una URL especificada por el atacante utilizando las ID de credenciales especificadas… | |
| Modificada | Media (5.4) | 1.3% | — | JenkinsOracle Communications Cloud Native Core Automated Test SuiteRedhat Openshift Container Platform | 10/4/2019 | 17/6/2026 | El control de formulario f: validateButton para la interfaz de usuario de Jenkins no escapa apropiadamente de las URL de tareas en Jenkins versión 2.171 y anteriores y Jenkins LTS versión 2.164.1 y anteriores, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) explotable por los usuarios con la… | |
| Modificada | Alta (8.1) | 2.1% | — | JenkinsRedhat Openshift Container PlatformOracle Communications Cloud Native Core Automated Test Suite | 10/4/2019 | 17/6/2026 | Los usuarios que almacenaron su autenticación CLI antes de que Jenkins se actualizara a la versión 2.150.2 o posteriores, o a la versión 2.160 o posteriores, permanecerían autenticados en Jenkins 2.171 y anteriores y en Jenkins LTS 2.164.1 y anteriores, ya que la solución para CVE-2019-1003004 en estas versiones no… | |
| Modificada | Alta (8.8) | 1.7% | — | Jenkins Cloudcoreo Deploytime | 4/4/2019 | 17/6/2026 | El plugin CloudCoreo DeployTime de Jenkins almacena credenciales sin cifrar en su archivo de configuración global en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 1.7% | — | Jenkins Koji | 4/4/2019 | 17/6/2026 | El plugin Koji de Jenkins almacena credenciales sin cifrar en su archivo de configuración global en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 1.7% | — | Jenkins Sametime | 4/4/2019 | 17/6/2026 | El plugin Sametime de Jenkins almacena credenciales sin cifrar en su archivo de configuración global en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 1.7% | — | Jenkins Serena SRA Deploy | 4/4/2019 | 17/6/2026 | El plugin Serena SRA Deploy de Jenkins almacena credenciales sin cifrar en su archivo de configuración global en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 1.7% | — | Jenkins Crittercism-dsym | 4/4/2019 | 17/6/2026 | El plugin crittercism-dsym de Jenkins almacena credenciales sin cifrar en archivos config.xml de tareas en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con permisos de lectura extendidos o con acceso al sistema de archivos maestro. | |
| Modificada | Alta (8.8) | 1.7% | — | Jenkins Kmap | 4/4/2019 | 17/6/2026 | El plugin Kmap de Jenkins almacena credenciales sin cifrar en archivos config.xml de tareas en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con permisos de lectura extendidos o con acceso al sistema de archivos maestro. | |
| Modificada | Media (6.5) | 1.5% | — | Jenkins Kmap | 4/4/2019 | 17/6/2026 | La ausencia de una comprobación de permisos en el plugin Kmap de Jenkins, en el método de validación de formulario KmapJenkinsBuilder.DescriptorImpl, permite a los atacantes con permisos Overall/Read iniciar una conexión a un servidor especificado por el atacante. | |
| Modificada | Media (6.5) | 1.3% | — | Jenkins Kmap | 4/4/2019 | 17/6/2026 | Vulnerabilidad Cross-Site Request Forgery (CSRF) en el plugin Jenkins Kmap en los métodos de validación de formularios KmapJenkinsBuilder.DescriptorImp, permite a los atacantes iniciar una conexión con el servidor que especifiquen. | |
| Modificada | Alta (8.8) | 1.8% | — | Jenkins Netsparker Cloud Scan | 4/4/2019 | 17/6/2026 | El plugin Netsparker Cloud Scan de Jenkins, en versiones 1.1.5 y anteriores, almacena credenciales sin cifrar en su archivo de configuración global en el servidor maestro de Jenkins donde dichas credenciales pueden ser visualizadas por los usuarios con acceso al sistema de archivos maestro. | |
| Modificada | Media (6.5) | 1.5% | — | Jenkins Netsparker Cloud Scan | 4/4/2019 | 17/6/2026 | Una verificación de permiso faltante en Jenkins Netsparker Cloud Scan Plugin 1.1.5 y versiones anteriores en el método de validación de formulario NCScanBuilder.DescriptorImpl # doValidateAPI permitió a los atacantes con permiso General y de Lectura para iniciar una conexión a un servidor especificado por el atacante. |