Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3074▲ 486 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
1897 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.84% | — | Jenkins Cucumber Living Documentation | 5/4/2018 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting en el plugin Cucumber Living Documentation en Jenkins, en versiones 1.0.12 y anteriores, en CukedoctorBaseAction#doDynamic que deshabilita la protección Content-Security-Policy para los artefactos archivados y los archivos del espacio de trabajo. Esto permite que los… | |
| Modificada | Media (6.7) | 0.36% | — | Jenkins Github Pull Request Builder | 5/4/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin GitHub Pull Request Builder en Jenkins, en versiones 1.39.0 y anteriores, en GhprbCause.java que permite que un atacante con acceso al sistema de archivos local obtenga credenciales GitHub. | |
| Modificada | Alta (7.8) | 0.37% | — | Jenkins Github Pull Request Builder | 5/4/2018 | 17/6/2026 | Existe una vulnerabilidad de exposición de información sensible en el plugin GitHub Pull Request Builder en Jenkins, en versiones 1.39.0 y anteriores, en GhprbCause.java que permite que un atacante con acceso al sistema de archivos local obtenga credenciales GitHub. | |
| Modificada | Alta (8) | 6.5% | 💥 Exploit | Jenkins Mailer | 27/3/2018 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el plugin Mailer 1.20 para Jenkins 2.111 permite que usuarios autenticados remotos envíen correos no autorizados como un usuario arbitrario mediante una petición /descriptorByName/hudson.tasks.Mailer/sendTestMail. | |
| Modificada | Media (4.3) | 0.63% | — | Jenkins Promoted Builds | 13/3/2018 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en el plugin Promoted Builds para Jenkins, en versiones 2.31.1 y anteriores, en Status.java y ManualCondition.java que permite que un atacante con acceso de lectura a los trabajos realice promociones. | |
| Modificada | Media (5.4) | 0.70% | — | Jenkins Testlink | 13/3/2018 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS) en Jel plugin TestLink para Jenkins, en versiones 2.12 y anteriores, en TestLinkBuildAction/summary.jelly y otros que permite que un atacante que pueda controlar, por ejemplo, los nombres de informe de TestLink haga que Jenkins sirva HTML y JavaScript arbitrario. | |
| Modificada | Media (5.3) | 0.96% | — | Jenkins Mercurial | 13/3/2018 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en el plugin Mercurial para Jenkins, en versiones 2.2 y anteriores, en MercurialStatus.java que permite que un atacante con acceso de red obtenga una lista de nodos y usuarios. | |
| Modificada | Media (5.3) | 0.90% | — | Jenkins Subversion | 13/3/2018 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en el plugin Subversion para Jenkins, en versiones 2.10.2 y anteriores, en SubversionStatus.java y SubversionRepositoryStatus.java que permite que un atacante con acceso de red obtenga una lista de nodos y usuarios. | |
| Modificada | Media (5.3) | 3.9% | — | Jenkins GIT | 13/3/2018 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en el plugin Git para Jenkins, en versiones 3.7.0 y anteriores, en GitStatus.java que permite que un atacante con acceso de red obtenga una lista de nodos y usuarios. | |
| Modificada | Media (4.3) | 0.66% | — | Jenkins Google-play-android-publisher | 13/3/2018 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en el plugin Google Play Android Publisher para Jenkins, en versiones 1.6 y anteriores, en GooglePlayBuildStepDescriptor.java que permite que un atacante obtenga ID de credenciales. | |
| Modificada | Media (6.1) | 0.83% | — | Jenkins Cppncss | 13/3/2018 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS) en el plugin CppNCSS para Jenkins, en versiones 1.1 y anteriores en AbstractProjectAction/index.jelly que permite que un atacante manipule enlaces a URL de Jenkins que ejecutan JavaScript arbitrario en el navegador del usuario al acceder a ellas. | |
| Modificada | Media (6.5) | 0.69% | — | Jenkins JOB AND Node Ownership | 13/3/2018 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en el plugin Job and Node Ownership para Jenkins, en versiones 0.11.0 y anteriores, en OwnershipDescription.java, JobOwnerJobProperty.java y OwnerNodeProperty.java que permite que un atacante con permisos Job/Configure o Computer/Configure y sin permisos Ownership… | |
| Modificada | Media (5.4) | 0.89% | — | Jenkins Gerrit Trigger | 13/3/2018 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en el plugin Gerrit Trigger para Jenkins, en versiones 2.27.4 y anteriores, en GerritManagement.java, GerritServer.java y PluginImpl.java que permite que un atacante con acceso Overall/Read modifique la configuración de Gerrit en Jenkins. | |
| Modificada | Media (4.3) | 0.66% | — | Jenkins Gerrit Trigger | 13/3/2018 | 17/6/2026 | Existe una vulnerabilidad de autorización incorrecta en el plugin Gerrit Trigger para Jenkins, en versiones 2.27.4 y anteriores, en GerritManagement.java, GerritServer.java y PluginImpl.java que permite que un atacante con acceso Overall/Read recupere información de configuración sobre Gerrit en Jenkins. | |
| Modificada | Alta (7.8) | 0.34% | — | Jenkins Coverity | 13/3/2018 | 17/6/2026 | Existe una vulnerabilidad de almacenamiento de contraseña en texto plano en Jenkins Coverity Plugin, en versiones 1.10.0 y anteriores, en CIMInstance.java que permite que un atacante con acceso al sistema de archivos local o con el control del navegador web (por ejemplo, por una extensión maliciosa) de un… | |
| Modificada | Media (6.5) | 3.9% | — | JenkinsOracle Communications Cloud Native Core Automated Test Suite | 20/2/2018 | 17/6/2026 | Jenkins, en versiones anteriores a la 2.107 y Jenkins LTS, en versiones anteriores a la 2.89.4, no evitaban correctamente la especificación de rutas relativas que escapaban un directorio base para las URL que acceden a archivos de recurso de los plugins. Esto permitía que los usuarios con permisos Overall/Read… | |
| Modificada | Media (5.3) | 2.0% | — | JenkinsOracle Communications Cloud Native Core Automated Test Suite | 16/2/2018 | 17/6/2026 | En el servicio KeyStore, hay una omisión de permisos que permite el acceso a recursos protegidos. Esto podría llevar a un escalado de privilegios local sin necesitar privilegios de ejecución del sistema. No se necesita interacción del usuario para explotarlo. Producto: Android. Versiones: 8.0, 8.1. Android ID:… | |
| Modificada | Media (5.3) | 1.7% | — | JenkinsOracle Communications Cloud Native Core Automated Test Suite | 16/2/2018 | 17/6/2026 | Existe una sobrelectura de búfer basado en memoria dinámica (heap) en la función Exiv2::Image::byteSwap4 de image.cpp en la versión 0.26 de Exiv2. Los atacantes remotos pueden explotar esta vulnerabilidad para revelar datos de la memoria o provocar una denegación de servicio (DoS) mediante un archivo TIFF manipulado. | |
| Modificada | Alta (8.8) | 2.6% | — | Jenkins Pipeline Supporting Apis | 9/2/2018 | 17/6/2026 | Jenkins Pipeline: Supporting APIs Plugin, en versiones 2.17 y anteriores, tiene una ejecución de código arbitrario debido a una protección del sandbox incompleta. Los métodos relacionados con la deserialización Java, como readResolve implementado en los scripts de Pipeline, no estaban sometidos a mecanismos de… | |
| Modificada | Media (4.3) | 0.66% | — | Jenkins Credentials Binding | 9/2/2018 | 17/6/2026 | Jenkins Credentials Binding Plugin, en versiones 1.14 y anteriores, oculta las contraseñas que proporciona para construir procesos en sus archivos de registro de builds. Sin embargo, Jenkins transforma los valores de contraseña proporcionados, por ejemplo, reemplazando las referencias de variables de entorno, lo que… | |
| Modificada | Alta (8.3) | 1.1% | — | Jenkins Junit | 9/2/2018 | 17/6/2026 | Jenkins JUnit Plugin, en versiones 1.23 y anteriores, procesa entidades externas XML en archivos que analiza como parte del proceso de construcción. Esto permite que atacantes con permisos de usuario en Jenkins extraigan secretos del directorio de inicio del servidor maestro de Jenkins, realicen Server-Side Request… | |
| Modificada | Alta (8.3) | 0.85% | — | Jenkins Android Lint | 9/2/2018 | 17/6/2026 | Jenkins Android Lint Plugin, en versiones 2.5 y anteriores, procesa entidades externas XML en archivos que analiza como parte del proceso de construcción. Esto permite que atacantes con permisos de usuario en Jenkins extraigan secretos del directorio de inicio del servidor maestro de Jenkins, realicen Server-Side… | |
| Modificada | Alta (8.3) | 0.85% | — | Jenkins CCM | 9/2/2018 | 17/6/2026 | Jenkins CCM Plugin, en versiones 3.1 y anteriores, procesa entidades externas XML en archivos que analiza como parte del proceso de construcción. Esto permite que atacantes con permisos de usuario en Jenkins extraigan secretos del directorio de inicio del servidor maestro de Jenkins, realicen Server-Side Request… | |
| Modificada | Alta (8.8) | 7.0% | — | Jenkins | 29/1/2018 | 17/6/2026 | Jenkins, en versiones 2.56 y anteriores y 2.46.1 LTS y anteriores, es vulnerable a un problema en el realm de autenticación de la base de datos de usuarios de Jenkins. La vulnerabilidad permite crear una cuenta si signup está habilitado o crear una cuenta si la víctima es un administrador, lo que podría eliminar… | |
| Modificada | Media (6.5) | 1.7% | — | Jenkins | 29/1/2018 | 17/6/2026 | Jenkins, en versiones 2.56 y anteriores y 2.46.1 LTS y anteriores, es vulnerable al cierre inesperado de Java XStream: al intentar crear una instancia void/Void. |