PT-2022-18288 · Jenkins · Jenkins Lts+2

·

CVE-2022-27201

·

Publicado

2022-03-15

·

Atualizado

2023-11-22

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin de versionamento semântico do Jenkins, versões 1.13 e anteriores
Jenkins, versões 2.318 e anteriores
Jenkins LTS, versões 2.303.2 e anteriores
Descrição
A vulnerabilidade permite que invasores controlem processos de agente e façam com que o Jenkins analise um arquivo malicioso, utilizando entidades externas para extrair segredos do controlador do Jenkins ou para falsificação de solicitações do lado do servidor. Isso se deve à falta de restrições na execução de mensagens entre controlador e agente e à ausência de limitações no caminho dos arquivos. O analisador XML não está configurado para impedir ataques de entidade externa XML (XXE).
Recomendações
Para o plugin Jenkins Semantic Versioning nas versões 1.13 e anteriores, atualize para uma versão posterior à 1.13 para resolver o problema.
Para as versões do Jenkins 2.318 e anteriores, atualize para uma versão posterior à 2.318.
Para as versões LTS do Jenkins 2.303.2 e anteriores, atualize para o Jenkins LTS 2.303.3 ou posterior, seguindo o guia de atualização LTS.

Correção

SSRF

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-27201
GHSA-X3M3-G8W6-MF28

Produtos afetados

Jenkins
Jenkins Lts
Jenkins Semantic Versioning Plugin