CVE-2025-67638Jenkins 2.540及更早版本,以及LTS 2.528.2及更早版本存在一个信息泄露漏洞。该漏洞允许攻击者通过查看作业配置表单获取构建授权令牌。由于Jenkins在配置表单上显示构建授权令牌时未进行遮蔽处理(密码字段显示为明文或可见文本),具有作业配置查看权限的低权限用户可以观察到这些敏感凭证。攻击者利用获取的令牌可以提升权限,执行原本无权执行的构建操作,从而可能访问敏感资源或触发未授权的构建流程。此漏洞增加了凭证被盗取的风险,对系统的机密性造成潜在威胁。
该漏洞属于UI信息泄露类问题。在Jenkins的作业配置页面中,构建授权令牌(Build Authorization Token)字段未被正确配置为密码类型或遮蔽显示。当用户在配置界面输入或查看令牌时,这些敏感信息以明文形式呈现。攻击者只需要具备作业配置的查看权限,即可通过浏览器开发者工具或页面源码获取到令牌明文。由于Jenkins的权限模型中查看作业配置不需要最高权限,攻击门槛相对较低。获取令牌后,攻击者可以利用Jenkins的远程API触发构建,实现权限提升。CVSS向量显示攻击复杂度低(AC:L),无需用户交互(UI:N),但需要低权限(PR:L),机密性影响为低(C:L)。