PT-2022-22046 · Jenkins · Jenkins Embeddable Build Status Plugin+1
CVE-2022-34179
·
Publicado
2022-06-22
·
Atualizado
2023-11-03
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Embeddable Build Status, versões 2.0.3 e anteriores
Descrição
A vulnerabilidade permite que invasores sem permissão de acesso geral/leitura especifiquem caminhos para outras imagens SVG no sistema de arquivos do controlador do Jenkins, explorando uma vulnerabilidade de traversal de caminho relativo. Isso é possível porque o parâmetro de consulta
style, usado para escolher um estilo de imagem SVG diferente, não restringe os valores possíveis.Recomendações
Para o Jenkins Embeddable Build Status Plugin versões 2.0.3 e anteriores, atualize para a versão 2.0.4 ou posterior, que restringe o parâmetro de consulta
style a um dos três valores válidos.Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Embeddable Build Status Plugin