PT-2022-14823 · Jenkins · Jenkins Mailer Plugin+1

CVE-2022-20614

·

Publicado

2022-01-12

·

Atualizado

2023-11-22

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Mailer, versões 391.ve4a 38c1b cf4b e anteriores
Plugin Jenkins Mailer, versões anteriores a 408.vd726a 1130320 e 1.34.2
Descrição
A ausência de uma verificação de permissão no Jenkins Mailer Plugin permite que invasores com acesso geral/de leitura utilizem o DNS usado pela instância do Jenkins para resolver um nome de host especificado pelo invasor. Esse problema também resulta em uma vulnerabilidade de falsificação de solicitação entre sites (CSRF), pois o método de validação de formulário não exige solicitações POST.
Recomendações
Para as versões 391.ve4a 38c1b cf4b e anteriores do Jenkins Mailer Plugin, atualize para a versão 408.vd726a 1130320 ou 1.34.2 para exigir solicitações POST e permissão Geral/Administração para o método de validação de formulário afetado.
Para as versões do Jenkins Mailer Plugin anteriores à 408.vd726a 1130320 e 1.34.2, atualize para a versão 408.vd726a 1130320 ou 1.34.2 para exigir solicitações POST e permissão Geral/Administrar para o método de validação de formulário afetado.

Correção

Missing Authorization

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-20614
GHSA-558X-H7RG-997V

Produtos afetados

Jenkins
Jenkins Mailer Plugin