PT-2020-15429 · Jenkins · Jenkins Zap Pipeline Plugin+1

·

CVE-2020-2214

·

Publicado

2020-07-02

·

Atualizado

2023-10-25

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins ZAP Pipeline, versões 1.9 e anteriores
Versões do Jenkins anteriores à 2.228 (excluindo as versões 2.227 e anteriores, bem como 2.204.5 e anteriores, devido a diferentes questões de segurança)
Versões do Jenkins 2.228 a 2.230
Versões LTS do Jenkins 2.222.x
Versão LTS do Jenkins 2.204.6
Descrição
O problema diz respeito ao plugin Jenkins ZAP Pipeline e ao próprio Jenkins, onde o plugin desativa programaticamente a proteção da Política de Segurança de Conteúdo (Content-Security-Policy) para conteúdo gerado pelo usuário. Isso permite ataques de cross-site scripting (XSS) por usuários que podem controlar arquivos em áreas de trabalho, artefatos arquivados etc. O cabeçalho Content-Security-Policy é definido pelo Jenkins para arquivos estáticos, mas o plugin ZAP Pipeline anterior à versão 1.10 desativa globalmente esse cabeçalho. No entanto, instâncias do Jenkins com a URL da raiz de recursos configurada são amplamente poupadas, com exceções relacionadas a downloads de parâmetros de arquivo dependendo da versão do Jenkins.
Recomendações
Para o Jenkins ZAP Pipeline Plugin versões 1.9 e anteriores: atualize para a versão 1.10 ou posterior.
Para versões do Jenkins anteriores à 2.228: considere atualizar para uma versão que não seja afetada por esta vulnerabilidade, levando em conta outras questões de segurança para as versões 2.227 e anteriores, 2.204.5 e anteriores.
Para as versões do Jenkins 2.228 a 2.230: atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões LTS do Jenkins 2.222.x: atualize para uma versão LTS mais recente que inclua a correção.
Para a versão LTS do Jenkins 2.204.6

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-2214
GHSA-4C87-9XQ5-5C35

Produtos afetados

Jenkins
Jenkins Zap Pipeline Plugin