PT-2020-5085 · Jenkins · Jenkins Rapiddeploy Plugin+1

·

CVE-2020-2171

·

Publicado

2020-03-25

·

Atualizado

2023-10-25

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Plugin Jenkins RapidDeploy, versões 4.2 e anteriores
Descrição
A vulnerabilidade está relacionada à restrição incorreta de links XML para objetos externos, o que pode ser explorado para realizar um ataque de entidade externa XML (XXE). Isso permite que um invasor remoto extraia informações confidenciais do controlador Jenkins, realize falsificação de solicitação no lado do servidor ou lance ataques de negação de serviço ao controlar os arquivos de entrada para a etapa de compilação ou pós-compilação do “pacote de implantação RapidDeploy”.
Recomendações
Para as versões 4.2 e anteriores do plugin Jenkins RapidDeploy, atualize para a versão 4.2.1 ou posterior, que desativa a resolução de entidades externas para seu analisador XML.

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-05675
CVE-2020-2171
GHSA-G7W4-R4MG-GVHX

Produtos afetados

Jenkins
Jenkins Rapiddeploy Plugin