PT-2022-26891 · Jenkins · Pipeline: Declarative Plugin+2

·

CVE-2022-43407

·

Publicado

2022-10-19

·

Atualizado

2023-11-01

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Jenkins Pipeline: Plugin Input Step, versões 451.vf1a a 4f405289 e anteriores
Pipeline: Plugin Declarative, versões 2.2114.v2654ca 721309 e anteriores
Descrição
O problema decorre do fato de o Jenkins Pipeline: Input Step Plugin não restringir ou sanitizar o ID especificado opcionalmente da etapa input. Esse ID é usado para URLs que processam interações do usuário para a etapa input em questão e não é codificado corretamente, permitindo que invasores contornem a proteção CSRF de qualquer URL de destino no Jenkins quando houver interação com a etapa input.
Recomendações
Para as versões 451.vf1a a 4f405289 e anteriores do Jenkins Pipeline: Input Step Plugin, atualize para a versão 456.vd8a 957db 5b e9 ou posterior para limitar os caracteres que podem ser usados para o ID das etapas input nos Pipelines.
Para o Pipeline: Declarative Plugin nas versões 2.2114.v2654ca 721309 e anteriores, atualize para uma versão posterior à 2.2114.v2654ca 721309 para garantir a compatibilidade com a nova restrição sobre valores válidos para IDs de etapas input.
Recomenda-se que os administradores atualizem o Pipeline: Input Step Plugin e o Pipeline: Declarative Plugin ao mesmo tempo, de preferência enquanto nenhum Pipeline estiver em execução.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-43407
GHSA-G66M-FQXF-3W35
RHSA-2023:0560
RHSA-2023:0777
RHSA-2023:1064
RHSA-2023:3198

Produtos afetados

Jenkins
Jenkins Pipeline: Input Step Plugin
Pipeline: Declarative Plugin