PT-2022-18288 · Jenkins · Jenkins Lts+2
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin de versionamento semântico do Jenkins, versões 1.13 e anteriores
Jenkins, versões 2.318 e anteriores
Jenkins LTS, versões 2.303.2 e anteriores
Descrição
A vulnerabilidade permite que invasores controlem processos de agente e façam com que o Jenkins analise um arquivo malicioso, utilizando entidades externas para extrair segredos do controlador do Jenkins ou para falsificação de solicitações do lado do servidor. Isso se deve à falta de restrições na execução de mensagens entre controlador e agente e à ausência de limitações no caminho dos arquivos. O analisador XML não está configurado para impedir ataques de entidade externa XML (XXE).
Recomendações
Para o plugin Jenkins Semantic Versioning nas versões 1.13 e anteriores, atualize para uma versão posterior à 1.13 para resolver o problema.
Para as versões do Jenkins 2.318 e anteriores, atualize para uma versão posterior à 2.318.
Para as versões LTS do Jenkins 2.303.2 e anteriores, atualize para o Jenkins LTS 2.303.3 ou posterior, seguindo o guia de atualização LTS.
Correção
SSRF
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Lts
Jenkins Semantic Versioning Plugin