V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыДокументация
CVE-2017-1000353
DEB
Высокий KEVПодтвержденаЭксплойт есть

Неаутентифицированная удалённая кодовая эксплойтация в Jenkins (версии ≤ 2.56, LTS ≤ 2.46.1) через передачу сериализованного объекта Java S…

CVSS
8.1
Высокий
EPSS
0.94
p99
Опубликовано
2017-01-01
Обновлено
2025-10-02
Описание

Неаутентифицированная удалённая кодовая эксплойтация в Jenkins (версии ≤ 2.56, LTS ≤ 2.46.1) через передачу сериализованного объекта Java SignedObject в CLI, который десериализуется без достаточного блокирования, позволяя выполнить произвольный код. Уязвимость исправлена добавлением SignedObject в черный список и депрецированием протокола CLI на основе Java‑serialization. Some info from source 1 [1] и source 2 [2] и source 3 [3] и source 4 [4] и source 5 [5] Источники: - [1] https://www.exploit-db.com/exploits/41965/ - [2] http://www.securityfocus.com/bid/98056 - [3] https://www.oracle.com/security-alerts/cpuapr2022.html - [4] https://jenkins.io/security/advisory/2017-04-26/ - [5] http://packetstormsecurity.com/files/159266/Jenkins-2.56-CLI-Deserialization-Code-Execution.html

Теги · CWE
KEVБез аутентификации
CWE-502
CAPEC-586
Затронутые продукты
Communications_cloud_native_core_automated_test_suite
Вектор CVSS
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2017-01-01
Опубликована
2025-10-02
Добавлена в KEV
2025-10-02
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.945 · p99
Известна эксплуатация (KEV)
Да
Проверки Сканер-ВС
41965
exploitdb · https://www.exploit-db.com/exploits/41965
Enterprise
CVE-2017-1000353
github-poc · https://github.com/r00t4dm/Jenkins-CVE-2017-1000353
Enterprise
Уязвимое ПО
ПродуктВендорСтатус
jenkinsЭксплуатируется
communications_cloud_native_core_automated_test_suite*Эксплуатируется
jenkins*Эксплуатируется
jenkins*Эксплуатируется
Источники данных
DEB
CVE
Связанные уязвимости