PT-2020-5054 · Cloudbees+1 · Jenkins

·

CVE-2020-2161

·

Publicado

2020-03-25

·

Atualizado

2024-03-06

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões 2.227 e anteriores do Jenkins
Versões LTS 2.204.5 e anteriores do Jenkins
Descrição
O problema decorre do escape inadequado de rótulos de nó exibidos na validação de formulários para expressões de rótulo nas páginas de configuração de tarefas, resultando em uma vulnerabilidade XSS armazenada. Essa vulnerabilidade pode ser explorada por usuários com permissão para definir rótulos de nó, permitindo potencialmente que invasores remotos realizem ataques de script entre sites.
Recomendações
Para as versões 2.227 e anteriores do Jenkins, atualize para uma versão que escape corretamente os rótulos de nó para evitar vulnerabilidades XSS armazenadas.
Para as versões 2.204.5 e anteriores do Jenkins LTS, atualize para uma versão que escape corretamente os rótulos de nó para evitar vulnerabilidades XSS armazenadas.
Como solução alternativa temporária, considere restringir a capacidade de definir rótulos de nó para minimizar o risco de exploração.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-05641
BIT-JENKINS-2020-2161
CVE-2020-2161
GHSA-G8PG-QRVM-WGH2

Produtos afetados

Jenkins