PT-2020-5832 · Jenkins · Jenkins Flaky Test Handler Plugin+1
CVSS v2.0
5.0
Média
| Vetor | AV:N/AC:L/Au:N/C:N/I:P/A:N |
**Nome do software vulnerável e versões afetadas:
Plugin Jenkins Flaky Test Handler, versões 1.0.4 e anteriores
Descrição:
O problema está relacionado a uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) no recurso “Deflake this build” do plugin Jenkins Flaky Test Handler. Essa vulnerabilidade pode ser explorada por um invasor remoto para realizar uma falsificação de solicitação entre sites, permitindo que ele recompile um projeto em uma revisão anterior do Git na qual os testes estavam falhando.
Recomendações:
Para as versões 1.0.4 e anteriores do plugin Jenkins Flaky Test Handler, considere exigir solicitações POST para o recurso “Deflake this build” a fim de mitigar o risco de ataques de falsificação de solicitação entre sites (CSRF).
Como solução temporária, restrinja o acesso ao recurso “Deflake this build” até que um patch esteja disponível.
Evite usar o recurso “Deflake this build” no plugin afetado até que o problema seja resolvido.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Flaky Test Handler Plugin