PT-2022-22062 · Jenkins · Jenkins Package Version Plugin+1
CVE-2022-34193
·
Publicado
2022-06-22
·
Atualizado
2023-11-03
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Package Version, versões 1.0.1 e anteriores
Descrição
O problema é uma vulnerabilidade de script entre sites (XSS) armazenada que ocorre porque o plugin Jenkins Package Version não escapa o nome dos parâmetros de versão do pacote nas visualizações que exibem esses parâmetros. Essa vulnerabilidade pode ser explorada por invasores com permissão de Item/Configurar. A exploração requer que os parâmetros estejam listados em outra página, como as páginas “Build With Parameters” e “Parameters” fornecidas pelo Jenkins (core), e que essas páginas não estejam protegidas para impedir a exploração. No entanto, o Jenkins (core) impediu a exploração de vulnerabilidades desse tipo nas páginas “Build With Parameters” e “Parameters” desde a versão 2.44 e LTS 2.32.2.
Recomendações
Para as versões 1.0.1 e anteriores do plugin Jenkins Package Version, considere atualizar para uma versão que corrija este problema, embora a versão corrigida específica não esteja disponível nos dados fornecidos. Como solução temporária, restrinja o acesso às visualizações que exibem parâmetros para minimizar o risco de exploração. Além disso, certifique-se de que todas as páginas que listam parâmetros, como as páginas “Build With Parameters” e “Parameters”, estejam devidamente protegidas contra ataques XSS. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Package Version Plugin