PT-2022-22045 · Jenkins · Jenkins Embeddable Build Status Plugin+1
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Jenkins Embeddable Build Status Plugin versão 2.0.3
Descrição
A falha permite especificar um parâmetro de consulta
link para emblemas de status de compilação sem restringir os valores possíveis, resultando em uma vulnerabilidade de script entre sites refletido (XSS). Isso significa que um invasor poderia injetar código malicioso no link do emblema.Recomendações
Para o Jenkins Embeddable Build Status Plugin versão 2.0.3, considere atualizar para a versão 2.0.4, que limita as URLs aos protocolos
http e https e escapa corretamente o valor fornecido. Como solução temporária, considere restringir o uso do parâmetro de consulta link até que um patch seja aplicado.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Embeddable Build Status Plugin