Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el subsistema Jenkins CLI en Jenkins y LTS (CVE-2015-8103)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
25/11/2015
Última modificación:
09/01/2024

Descripción

El subsistema Jenkins CLI en Jenkins en versiones anteriores a 1.638 y LTS en versiones anteriores a 1.625.2 permite a atacantes remotos ejecutar código arbitrario a través de un objeto Java serializado manipulado, relacionado con una problemática de archivo webapps/ROOT/WEB-INF/lib/commons-collections-*.jar y la 'variante Groovy en 'ysoserial''.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:openshift_container_platform:2.2:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openshift_container_platform:3.1:*:*:*:*:*:*:*
cpe:2.3:a:jenkins:jenkins:*:*:*:*:lts:*:*:* 1.625.2 (excluyendo)
cpe:2.3:a:jenkins:jenkins:*:*:*:*:*:*:*:* 1.638 (excluyendo)