Jenkins 2.567 이하, LTS 2.555.2 이하에서는 공격자가 나중에 HTTP 요청을 처리할 수 있는 방식으로 Jenkins가 공격자가 제어하는 'config.xml' 제출에서 Jenkins 코어 또는 플러그인에 정의된 임의 유형을 역직렬화하도록 할 수 있습니다. 이는 임의의 코드를 실행하거나 Jenkins 컨트롤러에서 임의의 파일을 읽기 위해 스크립트 콘솔을 사용하는 것을 포함하여 모든 사용자를 가장하고 사용자를 대신하여 HTTP 요청을 보내는 데 사용할 수 있습니다.
Jenkins 2.567 이하, LTS 2.555.2 이하에서는 공격자가 나중에 HTTP 요청을 처리할 수 있는 방식으로 Jenkins가 공격자가 제어하는 'config.xml' 제출에서 Jenkins 코어 또는 플러그인에 정의된 임의 유형을 역직렬화하도록 할 수 있습니다. 이는 임의의 코드를 실행하거나 Jenkins 컨트롤러에서 임의의 파일을 읽기 위해 스크립트 콘솔을 사용하는 것을 포함하여 모든 사용자를 가장하고 사용자를 대신하여 HTTP 요청을 보내는 데 사용할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 88.00 |
| 악용 신호(EPSS 상위 10%) | ×1.10 |
| VPI | 96.80 |
VPI 공식 vpi-v1 기준