PT-2022-22038 · Jenkins · Jenkins
CVE-2022-34171
·
Publicado
2022-06-22
·
Atualizado
2024-03-06
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Jenkins 2.321 a 2.355
Versões LTS do Jenkins 2.332.1 a 2.332.3
Descrição
A saída HTML gerada para novos ícones SVG baseados em símbolos no Jenkins inclui o atributo
title de l:ionicon (até o Jenkins 2.334) e o atributo alt de l:icon (a partir do Jenkins 2.335) sem escape adicional, resultando em uma vulnerabilidade de script entre sites (XSS). Sabe-se que essa vulnerabilidade pode ser explorada por invasores com permissão de Job/Configure.Recomendações
Para as versões do Jenkins 2.321 a 2.355, atualize para a versão 2.356 ou posterior para corrigir a vulnerabilidade.
Para as versões LTS do Jenkins 2.332.1 a 2.332.3, atualize para a versão 2.332.4 ou posterior para corrigir a vulnerabilidade.
Como solução alternativa temporária, considere restringir o acesso à saída HTML gerada para novos ícones SVG baseados em símbolos até que um patch esteja disponível.
Correção
Path traversal
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins