PT-2022-22037 · Jenkins · Jenkins
CVE-2022-34170
·
Publicado
2022-06-22
·
Atualizado
2024-03-06
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Jenkins 2.320 a 2.355
Versões LTS do Jenkins 2.332.1 a 2.332.3
Descrição
O ícone de ajuda no Jenkins não escapa o nome do recurso que faz parte de sua dica de ferramenta, resultando em uma vulnerabilidade de script entre sites (XSS). Esse problema pode ser explorado por invasores com permissão de Job/Configure. A vulnerabilidade efetivamente anula a correção de um problema de segurança anterior.
Recomendações
Para as versões 2.320 a 2.355 do Jenkins, atualize para a versão 2.356 ou posterior para resolver o problema.
Para as versões 2.332.1 a 2.332.3 do Jenkins LTS, atualize para a versão 2.332.4 ou posterior, ou para a versão 2.346.1 ou posterior, para resolver o problema.
Correção
Path traversal
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins