PT-2022-25757 · Jenkins · Jenkins Rqm Plugin+1

·

CVE-2022-41241

·

Publicado

2022-09-21

·

Atualizado

2025-05-28

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Jenkins RQM, versões 2.8 e anteriores
Descrição
O problema está relacionado ao fato de o analisador XML não estar configurado para impedir ataques de entidade externa XML (XXE). Isso permite que invasores forneçam respostas de API manipuladas que podem ser usadas para extrair segredos do controlador do Jenkins ou realizar falsificação de solicitação do lado do servidor, fazendo com que o Jenkins analise um documento XML manipulado que utiliza entidades externas.
Recomendações
Para as versões 2.8 e anteriores do plugin Jenkins RQM, no momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-41241
GHSA-J8XR-2279-88QJ

Produtos afetados

Jenkins
Jenkins Rqm Plugin