PT-2022-25739 · Jenkins · Jenkins
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões 2.367 a 2.369 do Jenkins
Descrição
O problema resulta em uma vulnerabilidade de script entre sites (XSS) armazenada, devido à falta de escapamento nas dicas de ferramenta do componente de interface do usuário
l:helpIcon, utilizado para alguns ícones de ajuda na interface web do Jenkins. Essa vulnerabilidade pode ser explorada por invasores capazes de controlar as dicas de ferramenta desse componente. Até o momento da publicação, a equipe de segurança do Jenkins não tem conhecimento de nenhum ícone de ajuda/dica de ferramenta explorável no núcleo do Jenkins ou nos plug-ins publicados pelo projeto Jenkins. A grande maioria dos ícones de ajuda usa o componente l:help em vez de l:helpIcon. Os poucos casos conhecidos de l:helpIcon não possuem conteúdo de dica de ferramenta controlável pelo usuário.Recomendações
Para as versões 2.367 a 2.369 do Jenkins, considere desativar o componente de interface do usuário
l:helpIcon até que um patch esteja disponível para impedir a exploração potencial da vulnerabilidade de cross-site scripting armazenada. Restrinja o acesso à interface do usuário web do Jenkins para minimizar o risco de exploração. Evite usar dicas de ferramentas controláveis pelo usuário no componente l:helpIcon até que o problema seja resolvido.Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins