PT-2022-20424 · Jenkins · Jenkins Vboxwrapper Plugin+1

·

CVE-2022-30968

·

Publicado

2022-05-17

·

Atualizado

2023-11-03

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Jenkins vboxwrapper, versões 1.3 e anteriores
Descrição
O plugin Jenkins vboxwrapper não escapa o nome e a descrição dos parâmetros do nó VBox nas visualizações que exibem parâmetros, resultando em uma vulnerabilidade de script entre sites (XSS) armazenada. Essa vulnerabilidade pode ser explorada por invasores com permissão de Item/Configurar. A exploração requer que os parâmetros estejam listados em outra página, como as páginas “Build With Parameters” e “Parameters” fornecidas pelo Jenkins (core), e que essas páginas não estejam protegidas para impedir a exploração. O Jenkins (core) impediu a exploração de vulnerabilidades desse tipo nas páginas “Build With Parameters” e “Parameters” desde a versão 2.44 e LTS 2.32.2.
Recomendações
Para as versões 1.3 e anteriores do plugin Jenkins vboxwrapper, considere atualizar para uma versão que corrija este problema. Como solução temporária, restrinja o acesso às páginas “Build With Parameters” e “Parameters” para minimizar o risco de exploração. Além disso, certifique-se de que a versão do Jenkins (core) seja 2.44 ou posterior, ou LTS 2.32.2 ou posterior, para impedir a exploração desta vulnerabilidade.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-30968
GHSA-9W23-W757-MVV8

Produtos afetados

Jenkins
Jenkins Vboxwrapper Plugin