PT-2021-14662 · Jenkins · Jenkins Claim Plugin+1
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Claim, versões 2.18.1 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de script entre sites (XSS) armazenada. Ela ocorre porque o plugin Jenkins Claim não escapa o nome de exibição do usuário, permitindo que invasores capazes de controlar os nomes de exibição dos usuários do Jenkins explorem essa vulnerabilidade. Isso pode ser feito tanto por meio do domínio de segurança quanto diretamente dentro do Jenkins. Qualquer pessoa com uma conta no Jenkins pode alterar seu próprio nome de exibição, potencialmente explorando essa vulnerabilidade.
Recomendações
Para as versões 2.18.1 e anteriores do Jenkins Claim Plugin, atualize para a versão 2.18.2 ou posterior, que escapa o nome de exibição do usuário mostrado nas reivindicações, resolvendo assim a vulnerabilidade de script entre sites (XSS) armazenada.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Claim Plugin