PT-2021-14718 · Jenkins · Jenkins Requests-Plugin+1

CVE-2021-21675

·

Publicado

2021-06-30

·

Atualizado

2023-12-27

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins requests-plugin, versões 2.2.12 e anteriores
Descrição
Uma vulnerabilidade de falsificação de solicitação entre sites (CSRF) permite que invasores criem solicitações e/ou façam com que administradores apliquem solicitações pendentes, como renomear ou excluir tarefas, excluir compilações, etc. Esse problema ocorre porque o plugin não exige solicitações POST para solicitar e aplicar alterações. A vulnerabilidade foi parcialmente corrigida na versão 2.2.8, que exigia solicitações POST para alguns endpoints HTTP afetados, mas o endpoint que permite aos administradores aplicar solicitações pendentes permaneceu desprotegido até a versão 2.2.13.
Recomendações
Para as versões 2.2.12 e anteriores do plugin Jenkins requests-plugin, atualize para a versão 2.2.13 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso aos pontos de extremidade HTTP afetados para minimizar o risco de exploração.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21675
GHSA-5FRH-WX6V-8M2R

Produtos afetados

Jenkins
Jenkins Requests-Plugin