PT-2022-20424 · Jenkins · Jenkins Vboxwrapper Plugin+1
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin Jenkins vboxwrapper, versões 1.3 e anteriores
Descrição
O plugin Jenkins vboxwrapper não escapa o nome e a descrição dos parâmetros do nó VBox nas visualizações que exibem parâmetros, resultando em uma vulnerabilidade de script entre sites (XSS) armazenada. Essa vulnerabilidade pode ser explorada por invasores com permissão de Item/Configurar. A exploração requer que os parâmetros estejam listados em outra página, como as páginas “Build With Parameters” e “Parameters” fornecidas pelo Jenkins (core), e que essas páginas não estejam protegidas para impedir a exploração. O Jenkins (core) impediu a exploração de vulnerabilidades desse tipo nas páginas “Build With Parameters” e “Parameters” desde a versão 2.44 e LTS 2.32.2.
Recomendações
Para as versões 1.3 e anteriores do plugin Jenkins vboxwrapper, considere atualizar para uma versão que corrija este problema. Como solução temporária, restrinja o acesso às páginas “Build With Parameters” e “Parameters” para minimizar o risco de exploração. Além disso, certifique-se de que a versão do Jenkins (core) seja 2.44 ou posterior, ou LTS 2.32.2 ou posterior, para impedir a exploração desta vulnerabilidade.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Vboxwrapper Plugin