Back to overview

CVE-2019-1003029

CRITICAL KEV CISA Exploitation: ACTIVE
9.9
CVSS 3.1
Description
A sandbox bypass vulnerability exists in Jenkins Script Security Plugin 1.53 and earlier in src/main/java/org/jenkinsci/plugins/scriptsecurity/sandbox/groovy/GroovySandbox.java, src/main/java/org/jenkinsci/plugins/scriptsecurity/sandbox/groovy/SecureGroovyScript.java that allows attackers with Overall/Read permission to execute arbitrary code on the Jenkins master JVM.

Metadata

CVE ID
CVE-2019-1003029
State
PUBLISHED
Assigner
jenkins
Reserved
2019-03-08 00:00 UTC
Published
2019-03-08 21:00 UTC
Last updated
2025-10-21 23:45 UTC
Vendor / Product
Jenkins project / Jenkins Script Security Plugin
Sources
cve.org  ·  NVD

Severity & Metrics

9.9 CRITICAL CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
SSVC — CISA Coordinator
Exploitation
ACTIVE
Automatable
no
Tech. Impact
total
CISA Known Exploited Vulnerability
Vulnerability name
Jenkins Script Security Plugin Sandbox Bypass Vulnerability
Vendor
Jenkins
Product
Script Security Plugin
Added to KEV
2022-04-25
Due date
2022-05-16
Ransomware
Not known
Required action
Apply updates per vendor instructions.
CISA description
Jenkins Script Security Plugin contains a protection mechanism failure, allowing an attacker to bypass the sandbox.
Affected products (1)
VendorProductPlatformVersions
Jenkins project Jenkins Script Security Plugin 1.53 and earlier
Weakness (CWE)
CWESourceDescription
adp CWE-noinfo Not enough information
CVSS scores (1)
ScoreSeverityVersionSourceVector
9.9 CRITICAL 3.1 adp CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Back to overview