PT-2021-14709 · Jenkins · Jenkins Kiuwan Plugin+1

CVE-2021-21666

·

Publicado

2021-06-10

·

Atualizado

2023-11-03

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Kiuwan, versões 1.6.0 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de cross-site scripting (XSS) refletido. Ela ocorre porque o plugin Jenkins Kiuwan não escapa os parâmetros de consulta em uma mensagem de erro para um endpoint de validação de formulário. Isso permite que um invasor injete scripts maliciosos na mensagem de erro, levando potencialmente à execução de código não autorizado no navegador do usuário. Apenas versões mais antigas do Jenkins são afetadas por essa vulnerabilidade; o Jenkins 2.275 e versões mais recentes, bem como o LTS 2.263.2 e versões mais recentes, incluem uma proteção que impede que essa vulnerabilidade seja explorada.
Recomendações
Para as versões 1.6.0 e anteriores do plugin Jenkins Kiuwan, atualize para a versão 1.6.1 ou mais recente, que escapa as partes afetadas da mensagem de erro no endpoint de validação de formulário.
Como solução alternativa temporária, considere restringir o acesso ao endpoint de validação de formulário até que o problema seja resolvido.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21666
GHSA-8H77-3XWR-HQHH

Produtos afetados

Jenkins
Jenkins Kiuwan Plugin