PT-2021-14662 · Jenkins · Jenkins Claim Plugin+1

·

CVE-2021-21619

·

Publicado

2021-02-24

·

Atualizado

2023-11-03

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Claim, versões 2.18.1 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de script entre sites (XSS) armazenada. Ela ocorre porque o plugin Jenkins Claim não escapa o nome de exibição do usuário, permitindo que invasores capazes de controlar os nomes de exibição dos usuários do Jenkins explorem essa vulnerabilidade. Isso pode ser feito tanto por meio do domínio de segurança quanto diretamente dentro do Jenkins. Qualquer pessoa com uma conta no Jenkins pode alterar seu próprio nome de exibição, potencialmente explorando essa vulnerabilidade.
Recomendações
Para as versões 2.18.1 e anteriores do Jenkins Claim Plugin, atualize para a versão 2.18.2 ou posterior, que escapa o nome de exibição do usuário mostrado nas reivindicações, resolvendo assim a vulnerabilidade de script entre sites (XSS) armazenada.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21619
GHSA-48HR-JG4P-W4P4

Produtos afetados

Jenkins
Jenkins Claim Plugin