PT-2022-25757 · Jenkins · Jenkins Rqm Plugin+1
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin Jenkins RQM, versões 2.8 e anteriores
Descrição
O problema está relacionado ao fato de o analisador XML não estar configurado para impedir ataques de entidade externa XML (XXE). Isso permite que invasores forneçam respostas de API manipuladas que podem ser usadas para extrair segredos do controlador do Jenkins ou realizar falsificação de solicitação do lado do servidor, fazendo com que o Jenkins analise um documento XML manipulado que utiliza entidades externas.
Recomendações
Para as versões 2.8 e anteriores do plugin Jenkins RQM, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Rqm Plugin