CVE-2025-64139CVE-2025-64139是Jenkins Start Windocks Containers Plugin中的一个安全漏洞。该插件1.4及更早版本存在缺少权限检查的问题,允许具有Overall/Read权限的攻击者连接到攻击者指定的URL。攻击者可以利用此漏洞通过Jenkins服务器发起SSRF(服务器端请求伪造)攻击,访问内部服务或获取敏感信息。由于该插件在执行网络请求前未正确验证用户权限,攻击者只需具备基本的读取权限即可利用此漏洞。此漏洞的CVSS评分为4.3,属于中等严重程度。攻击向量为网络,认证要求较低,无需用户交互即可实施攻击。该漏洞由Jenkins安全团队发现并披露,编号为SECURITY-3531。
该漏洞存在于Jenkins Start Windocks Containers Plugin 1.4及更早版本中。问题根源在于插件在处理HTTP请求时缺少适当的权限验证机制。当插件接收到用户输入的URL参数时,未正确检查调用者是否具有执行该操作的权限。攻击者只需具备Overall/Read权限(这是Jenkins的最低权限级别),即可触发插件向任意指定URL发送HTTP请求。这种缺少权限检查的缺陷使得攻击者可以将Jenkins服务器作为跳板,发起针对内部网络服务的请求。由于Jenkins通常具有较高的网络访问权限,攻击者可能利用此漏洞探测内部服务、访问受限资源或进行进一步的攻击。修复版本需要添加适当的权限检查,确保只有具有适当权限的用户才能指定连接的目标URL。