PT-2020-15429 · Jenkins · Jenkins Zap Pipeline Plugin+1
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins ZAP Pipeline, versões 1.9 e anteriores
Versões do Jenkins anteriores à 2.228 (excluindo as versões 2.227 e anteriores, bem como 2.204.5 e anteriores, devido a diferentes questões de segurança)
Versões do Jenkins 2.228 a 2.230
Versões LTS do Jenkins 2.222.x
Versão LTS do Jenkins 2.204.6
Descrição
O problema diz respeito ao plugin Jenkins ZAP Pipeline e ao próprio Jenkins, onde o plugin desativa programaticamente a proteção da Política de Segurança de Conteúdo (Content-Security-Policy) para conteúdo gerado pelo usuário. Isso permite ataques de cross-site scripting (XSS) por usuários que podem controlar arquivos em áreas de trabalho, artefatos arquivados etc. O cabeçalho
Content-Security-Policy é definido pelo Jenkins para arquivos estáticos, mas o plugin ZAP Pipeline anterior à versão 1.10 desativa globalmente esse cabeçalho. No entanto, instâncias do Jenkins com a URL da raiz de recursos configurada são amplamente poupadas, com exceções relacionadas a downloads de parâmetros de arquivo dependendo da versão do Jenkins.Recomendações
Para o Jenkins ZAP Pipeline Plugin versões 1.9 e anteriores: atualize para a versão 1.10 ou posterior.
Para versões do Jenkins anteriores à 2.228: considere atualizar para uma versão que não seja afetada por esta vulnerabilidade, levando em conta outras questões de segurança para as versões 2.227 e anteriores, 2.204.5 e anteriores.
Para as versões do Jenkins 2.228 a 2.230: atualize para uma versão fora desse intervalo para mitigar o risco.
Para as versões LTS do Jenkins 2.222.x: atualize para uma versão LTS mais recente que inclua a correção.
Para a versão LTS do Jenkins 2.204.6
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Zap Pipeline Plugin