CVE-2025-64150
Java Análise e mitigação de vulnerabilidades

Visão geral

CVE-2025-64150 is a medium severity vulnerability affecting the Jenkins Publish to Bitbucket Plugin versions 0.4 and earlier, discovered and disclosed on October 29, 2025. The vulnerability stems from a missing permission check in an HTTP endpoint that affects the plugin's security controls (Jenkins Project, NVD).

Detalhes técnicos

The vulnerability has been assigned a CVSS v3.1 base score of 5.4 (Medium) with the vector string CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N. The issue specifically relates to a missing permission check in an HTTP endpoint within the plugin's BitbucketPublisher.java file, in the DescriptorImpl class's doTestConnection method. This method accepts serverUrl and credentialsId as parameters but lacks proper authorization controls (Miggo).

Impacto

The vulnerability allows attackers with Overall/Read permission to connect to an attacker-specified HTTP URL using attacker-specified credentials IDs that were obtained through another method. This can lead to the capture of credentials stored in Jenkins, potentially compromising sensitive authentication information (Jenkins Project).

Mitigação e soluções alternativas

As of the advisory's publication date, no official fix is available for this vulnerability. Organizations using the affected plugin versions should consider implementing additional access controls and monitoring mechanisms to restrict access to the vulnerable endpoint (Jenkins Project).

Recursos adicionais


OrigemEste relatório foi gerado usando IA

Relacionado Java Vulnerabilidades:

CVE ID

Gravidade

Pontuação

Tecnologias

Nome do componente

Exploração do CISA KEV

Tem correção

Data de publicação

CVE-2025-62257MEDIUM6.3
  • JavaJava
  • com.liferay.portal:release.portal.bom
NãoSimOct 30, 2025
CVE-2025-64150MEDIUM5.4
  • JavaJava
  • org.jenkins-ci.plugins:publish-to-bitbucket
NãoNãoOct 29, 2025
CVE-2025-62264MEDIUM5.1
  • JavaJava
  • cpe:2.3:a:liferay:liferay_portal
NãoSimOct 31, 2025
CVE-2025-62266MEDIUM5.1
  • JavaJava
  • com.liferay.portal:release.portal.bom
NãoSimOct 30, 2025
CVE-2025-62265MEDIUM4.8
  • JavaJava
  • com.liferay.portal:release.portal.bom
NãoSimOct 30, 2025

Avaliação de vulnerabilidade gratuita

Compare sua postura de segurança na nuvem

Avalie suas práticas de segurança na nuvem em 9 domínios de segurança para comparar seu nível de risco e identificar lacunas em suas defesas.

Solicitar avaliação

Marque uma demonstração personalizada

Pronto para ver a Wiz em ação?

"A melhor experiência do usuário que eu já vi, fornece visibilidade total para cargas de trabalho na nuvem."
David EstlickCISO
"A Wiz fornece um único painel de vidro para ver o que está acontecendo em nossos ambientes de nuvem."
Adão FletcherDiretor de Segurança
"Sabemos que se a Wiz identifica algo como crítico, na verdade é."
Greg PoniatowskiChefe de Gerenciamento de Ameaças e Vulnerabilidades