PT-2022-22045 · Jenkins · Jenkins Embeddable Build Status Plugin+1

·

CVE-2022-34178

·

Publicado

2022-06-22

·

Atualizado

2023-11-03

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Jenkins Embeddable Build Status Plugin versão 2.0.3
Descrição
A falha permite especificar um parâmetro de consulta link para emblemas de status de compilação sem restringir os valores possíveis, resultando em uma vulnerabilidade de script entre sites refletido (XSS). Isso significa que um invasor poderia injetar código malicioso no link do emblema.
Recomendações
Para o Jenkins Embeddable Build Status Plugin versão 2.0.3, considere atualizar para a versão 2.0.4, que limita as URLs aos protocolos http e https e escapa corretamente o valor fornecido. Como solução temporária, considere restringir o uso do parâmetro de consulta link até que um patch seja aplicado.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-34178
GHSA-39R3-H8Q6-2PHQ

Produtos afetados

Jenkins
Jenkins Embeddable Build Status Plugin