CVE-2025-64132
Mis à jour :
Jenkins MCP Server Plugin : Failures de vérification des permissions
Des versions antérieures à 0.86.v7d3355e6aa18 du plugin MCP Server pour Jenkins présentent des failles de sécurité. Ces versions ne vérifient pas correctement les permissions pour plusieurs outils MCP, permettant à des attaquants d’exécuter des actions non autorisées.
Points clés :
- Le plugin MCP Server pour Jenkins, dans ses versions 0.84.v50ca_24ef83f2 et antérieures, ne parvient pas à appliquer les vérifications de permissions nécessaires.
Vulnérabilités :
- CVE-2025-64132 : Permet à des attaquants d’initier des builds sans avoir la permission “Item/Build”. Ils peuvent également accéder aux informations de configuration SCM sans la permission “Item/Extended Read” et récupérer les noms des configurations cloud même sans la permission “Overall/Read”. Un attaquant avec la permission “Item/Read” peut déjà obtenir des informations SCM non autorisées et lancer des builds.
Recommandations :
- Mettre à jour le plugin MCP Server vers la version 0.86.v7d3355e6aa18 ou une version ultérieure qui corrige ces problèmes de vérification des permissions.
