PT-2022-14823 · Jenkins · Jenkins Mailer Plugin+1
CVE-2022-20614
·
Publicado
2022-01-12
·
Atualizado
2023-11-22
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Mailer, versões 391.ve4a 38c1b cf4b e anteriores
Plugin Jenkins Mailer, versões anteriores a 408.vd726a 1130320 e 1.34.2
Descrição
A ausência de uma verificação de permissão no Jenkins Mailer Plugin permite que invasores com acesso geral/de leitura utilizem o DNS usado pela instância do Jenkins para resolver um nome de host especificado pelo invasor. Esse problema também resulta em uma vulnerabilidade de falsificação de solicitação entre sites (CSRF), pois o método de validação de formulário não exige solicitações POST.
Recomendações
Para as versões 391.ve4a 38c1b cf4b e anteriores do Jenkins Mailer Plugin, atualize para a versão 408.vd726a 1130320 ou 1.34.2 para exigir solicitações POST e permissão Geral/Administração para o método de validação de formulário afetado.
Para as versões do Jenkins Mailer Plugin anteriores à 408.vd726a 1130320 e 1.34.2, atualize para a versão 408.vd726a 1130320 ou 1.34.2 para exigir solicitações POST e permissão Geral/Administrar para o método de validação de formulário afetado.
Correção
Missing Authorization
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Mailer Plugin