PT-2022-22329 · Jenkins · Jenkins Testng Results Plugin+1
CVE-2022-34778
·
Publicado
2022-06-30
·
Atualizado
2023-12-21
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins TestNG Results, versões 554.va4a552116332 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de cross-site scripting (XSS). Ela ocorre quando o Jenkins TestNG Results Plugin renderiza descrições de teste e mensagens de exceção sem escape nos resultados de teste, desde que determinadas opções no nível da tarefa estejam definidas. Essa vulnerabilidade pode ser explorada por invasores com capacidade de configurar tarefas ou controlar resultados de teste.
Recomendações
Para as versões 554.va4a552116332 e anteriores do plugin Jenkins TestNG Results, como solução temporária, considere desativar as opções na configuração da etapa pós-compilação que permitem descrições de teste e mensagens de exceção sem escape até que um patch esteja disponível. Os administradores que desejarem restaurar a funcionalidade para não escapar o conteúdo devem definir a propriedade do sistema Java
hudson.plugins.testng.Publisher.allowUnescapedHTML como true, mas isso deve ser feito com cautela devido ao potencial para ataques XSS. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Testng Results Plugin