PT-2022-22329 · Jenkins · Jenkins Testng Results Plugin+1

CVE-2022-34778

·

Publicado

2022-06-30

·

Atualizado

2023-12-21

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins TestNG Results, versões 554.va4a552116332 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de cross-site scripting (XSS). Ela ocorre quando o Jenkins TestNG Results Plugin renderiza descrições de teste e mensagens de exceção sem escape nos resultados de teste, desde que determinadas opções no nível da tarefa estejam definidas. Essa vulnerabilidade pode ser explorada por invasores com capacidade de configurar tarefas ou controlar resultados de teste.
Recomendações
Para as versões 554.va4a552116332 e anteriores do plugin Jenkins TestNG Results, como solução temporária, considere desativar as opções na configuração da etapa pós-compilação que permitem descrições de teste e mensagens de exceção sem escape até que um patch esteja disponível. Os administradores que desejarem restaurar a funcionalidade para não escapar o conteúdo devem definir a propriedade do sistema Java hudson.plugins.testng.Publisher.allowUnescapedHTML como true, mas isso deve ser feito com cautela devido ao potencial para ataques XSS. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-34778
GHSA-8HV7-4VFC-W8PG

Produtos afetados

Jenkins
Jenkins Testng Results Plugin