PT-2020-5054 · Cloudbees+1 · Jenkins
CVSS v2.0
5.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
Versões 2.227 e anteriores do Jenkins
Versões LTS 2.204.5 e anteriores do Jenkins
Descrição
O problema decorre do escape inadequado de rótulos de nó exibidos na validação de formulários para expressões de rótulo nas páginas de configuração de tarefas, resultando em uma vulnerabilidade XSS armazenada. Essa vulnerabilidade pode ser explorada por usuários com permissão para definir rótulos de nó, permitindo potencialmente que invasores remotos realizem ataques de script entre sites.
Recomendações
Para as versões 2.227 e anteriores do Jenkins, atualize para uma versão que escape corretamente os rótulos de nó para evitar vulnerabilidades XSS armazenadas.
Para as versões 2.204.5 e anteriores do Jenkins LTS, atualize para uma versão que escape corretamente os rótulos de nó para evitar vulnerabilidades XSS armazenadas.
Como solução alternativa temporária, considere restringir a capacidade de definir rótulos de nó para minimizar o risco de exploração.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins