PT-2022-22037 · Jenkins · Jenkins

CVE-2022-34170

·

Publicado

2022-06-22

·

Atualizado

2024-03-06

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Jenkins 2.320 a 2.355
Versões LTS do Jenkins 2.332.1 a 2.332.3
Descrição
O ícone de ajuda no Jenkins não escapa o nome do recurso que faz parte de sua dica de ferramenta, resultando em uma vulnerabilidade de script entre sites (XSS). Esse problema pode ser explorado por invasores com permissão de Job/Configure. A vulnerabilidade efetivamente anula a correção de um problema de segurança anterior.
Recomendações
Para as versões 2.320 a 2.355 do Jenkins, atualize para a versão 2.356 ou posterior para resolver o problema.
Para as versões 2.332.1 a 2.332.3 do Jenkins LTS, atualize para a versão 2.332.4 ou posterior, ou para a versão 2.346.1 ou posterior, para resolver o problema.

Correção

Path traversal

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JENKINS-2022-34170
CVE-2022-34170
GHSA-62WF-24C4-8R76

Produtos afetados

Jenkins