PT-2022-25739 · Jenkins · Jenkins

·

CVE-2022-41224

·

Publicado

2022-09-21

·

Atualizado

2024-03-06

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Versões 2.367 a 2.369 do Jenkins
Descrição
O problema resulta em uma vulnerabilidade de script entre sites (XSS) armazenada, devido à falta de escapamento nas dicas de ferramenta do componente de interface do usuário l:helpIcon, utilizado para alguns ícones de ajuda na interface web do Jenkins. Essa vulnerabilidade pode ser explorada por invasores capazes de controlar as dicas de ferramenta desse componente. Até o momento da publicação, a equipe de segurança do Jenkins não tem conhecimento de nenhum ícone de ajuda/dica de ferramenta explorável no núcleo do Jenkins ou nos plug-ins publicados pelo projeto Jenkins. A grande maioria dos ícones de ajuda usa o componente l:help em vez de l:helpIcon. Os poucos casos conhecidos de l:helpIcon não possuem conteúdo de dica de ferramenta controlável pelo usuário.
Recomendações
Para as versões 2.367 a 2.369 do Jenkins, considere desativar o componente de interface do usuário l:helpIcon até que um patch esteja disponível para impedir a exploração potencial da vulnerabilidade de cross-site scripting armazenada. Restrinja o acesso à interface do usuário web do Jenkins para minimizar o risco de exploração. Evite usar dicas de ferramentas controláveis pelo usuário no componente l:helpIcon até que o problema seja resolvido.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-JENKINS-2022-41224
CVE-2022-41224
GHSA-XPVP-H73C-M9RQ

Produtos afetados

Jenkins