PT-2021-14709 · Jenkins · Jenkins Kiuwan Plugin+1
CVE-2021-21666
·
Publicado
2021-06-10
·
Atualizado
2023-11-03
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Kiuwan, versões 1.6.0 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de cross-site scripting (XSS) refletido. Ela ocorre porque o plugin Jenkins Kiuwan não escapa os parâmetros de consulta em uma mensagem de erro para um endpoint de validação de formulário. Isso permite que um invasor injete scripts maliciosos na mensagem de erro, levando potencialmente à execução de código não autorizado no navegador do usuário. Apenas versões mais antigas do Jenkins são afetadas por essa vulnerabilidade; o Jenkins 2.275 e versões mais recentes, bem como o LTS 2.263.2 e versões mais recentes, incluem uma proteção que impede que essa vulnerabilidade seja explorada.
Recomendações
Para as versões 1.6.0 e anteriores do plugin Jenkins Kiuwan, atualize para a versão 1.6.1 ou mais recente, que escapa as partes afetadas da mensagem de erro no endpoint de validação de formulário.
Como solução alternativa temporária, considere restringir o acesso ao endpoint de validação de formulário até que o problema seja resolvido.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Kiuwan Plugin