PT-2022-20422 · Jenkins · Jenkins Random String Parameter Plugin+1
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin de parâmetros de string aleatória do Jenkins, versões 1.0 e anteriores
Descrição
O problema resulta em uma vulnerabilidade de script entre sites armazenado (XSS). Isso ocorre porque o nome e a descrição dos parâmetros de string aleatória não são escapados nas visualizações que exibem os parâmetros. Invasores com permissão de Item/Configurar podem explorar essa vulnerabilidade.
Recomendações
Para o plugin Jenkins Random String Parameter nas versões 1.0 e anteriores, atualize para uma versão que escape o nome e a descrição dos parâmetros Random String para evitar ataques de cross-site scripting (XSS) armazenado.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Improper Encoding or Escaping of Output
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Random String Parameter Plugin