PT-2022-22038 · Jenkins · Jenkins

CVE-2022-34171

·

Publicado

2022-06-22

·

Atualizado

2024-03-06

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Jenkins 2.321 a 2.355
Versões LTS do Jenkins 2.332.1 a 2.332.3
Descrição
A saída HTML gerada para novos ícones SVG baseados em símbolos no Jenkins inclui o atributo title de l:ionicon (até o Jenkins 2.334) e o atributo alt de l:icon (a partir do Jenkins 2.335) sem escape adicional, resultando em uma vulnerabilidade de script entre sites (XSS). Sabe-se que essa vulnerabilidade pode ser explorada por invasores com permissão de Job/Configure.
Recomendações
Para as versões do Jenkins 2.321 a 2.355, atualize para a versão 2.356 ou posterior para corrigir a vulnerabilidade.
Para as versões LTS do Jenkins 2.332.1 a 2.332.3, atualize para a versão 2.332.4 ou posterior para corrigir a vulnerabilidade.
Como solução alternativa temporária, considere restringir o acesso à saída HTML gerada para novos ícones SVG baseados em símbolos até que um patch esteja disponível.

Correção

Path traversal

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JENKINS-2022-34171
CVE-2022-34171
GHSA-7F84-P6R5-JR6Q

Produtos afetados

Jenkins