cbcvebase.
CVE-2025-24399
published 2025-01-22

CVE-2025-24399: Jenkins OpenId Connect Authentication Plugin 4.452.v2849b_d3945fa_ and earlier, except 4.438.440.v3f5f201de5dc, treats usernames as case-insensitive, allowing…

PriorityP355high8.8CVSS 3.1
AVNACLPRLUINSUCHIHAH
EPSS
0.53%
41.1th percentile
Jenkins OpenId Connect Authentication Plugin 4.452.v2849b_d3945fa_ and earlier, except 4.438.440.v3f5f201de5dc, treats usernames as case-insensitive, allowing attackers on Jenkins instances configured with a case-sensitive OpenID Connect provider to log in as any user by providing a username that differs only in letter case, potentially gaining administrator access to Jenkins.

Affected

11 ranges
VendorProductVersion rangeFixed in
jenkinsazure_service_fabric_plugin
jenkinsbitbucket_server_integration_plugin
jenkinscache_confusion_in_eiffel_broadcaster_plugin
jenkinseiffel_broadcaster_plugin
jenkinsfolder-based_authorization_strategy_plugin
jenkinsgitlab_plugin
jenkinsopenid_connect_authentication< 4.438.440.v3f5f201de5dc4.438.440.v3f5f201de5dc
jenkinsopenid_connect_authentication>= 4.444.vd4c54f157201 < 4.453.v4d7765c854f44.453.v4d7765c854f4
jenkinsopenid_connect_authentication_plugin
jenkinstokens_displayed_without_masking_by_zoom_plugin
jenkinszoom_plugin
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.