PT-2022-22062 · Jenkins · Jenkins Package Version Plugin+1

CVE-2022-34193

·

Publicado

2022-06-22

·

Atualizado

2023-11-03

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Package Version, versões 1.0.1 e anteriores
Descrição
O problema é uma vulnerabilidade de script entre sites (XSS) armazenada que ocorre porque o plugin Jenkins Package Version não escapa o nome dos parâmetros de versão do pacote nas visualizações que exibem esses parâmetros. Essa vulnerabilidade pode ser explorada por invasores com permissão de Item/Configurar. A exploração requer que os parâmetros estejam listados em outra página, como as páginas “Build With Parameters” e “Parameters” fornecidas pelo Jenkins (core), e que essas páginas não estejam protegidas para impedir a exploração. No entanto, o Jenkins (core) impediu a exploração de vulnerabilidades desse tipo nas páginas “Build With Parameters” e “Parameters” desde a versão 2.44 e LTS 2.32.2.
Recomendações
Para as versões 1.0.1 e anteriores do plugin Jenkins Package Version, considere atualizar para uma versão que corrija este problema, embora a versão corrigida específica não esteja disponível nos dados fornecidos. Como solução temporária, restrinja o acesso às visualizações que exibem parâmetros para minimizar o risco de exploração. Além disso, certifique-se de que todas as páginas que listam parâmetros, como as páginas “Build With Parameters” e “Parameters”, estejam devidamente protegidas contra ataques XSS. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-34193
GHSA-GPW4-7MCW-M8VX

Produtos afetados

Jenkins
Jenkins Package Version Plugin