PT-2021-14718 · Jenkins · Jenkins Requests-Plugin+1
CVE-2021-21675
·
Publicado
2021-06-30
·
Atualizado
2023-12-27
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins requests-plugin, versões 2.2.12 e anteriores
Descrição
Uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) permite que invasores criem solicitações e/ou façam com que administradores apliquem solicitações pendentes, como renomear ou excluir tarefas, excluir compilações, etc. Esse problema ocorre porque o plugin não exige solicitações POST para solicitar e aplicar alterações. A vulnerabilidade foi parcialmente corrigida na versão 2.2.8, que exigia solicitações POST para alguns endpoints HTTP afetados, mas o endpoint que permite aos administradores aplicar solicitações pendentes permaneceu desprotegido até a versão 2.2.13.
Recomendações
Para as versões 2.2.12 e anteriores do plugin Jenkins requests-plugin, atualize para a versão 2.2.13 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso aos pontos de extremidade HTTP afetados para minimizar o risco de exploração.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Requests-Plugin