PT-2022-26891 · Jenkins · Pipeline: Declarative Plugin+2
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Jenkins Pipeline: Plugin Input Step, versões 451.vf1a a 4f405289 e anteriores
Pipeline: Plugin Declarative, versões 2.2114.v2654ca 721309 e anteriores
Descrição
O problema decorre do fato de o Jenkins Pipeline: Input Step Plugin não restringir ou sanitizar o ID especificado opcionalmente da etapa
input. Esse ID é usado para URLs que processam interações do usuário para a etapa input em questão e não é codificado corretamente, permitindo que invasores contornem a proteção CSRF de qualquer URL de destino no Jenkins quando houver interação com a etapa input.Recomendações
Para as versões 451.vf1a a 4f405289 e anteriores do Jenkins Pipeline: Input Step Plugin, atualize para a versão 456.vd8a 957db 5b e9 ou posterior para limitar os caracteres que podem ser usados para o ID das etapas
input nos Pipelines.Para o Pipeline: Declarative Plugin nas versões 2.2114.v2654ca 721309 e anteriores, atualize para uma versão posterior à 2.2114.v2654ca 721309 para garantir a compatibilidade com a nova restrição sobre valores válidos para IDs de etapas
input.Recomenda-se que os administradores atualizem o Pipeline: Input Step Plugin e o Pipeline: Declarative Plugin ao mesmo tempo, de preferência enquanto nenhum Pipeline estiver em execução.
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Pipeline: Input Step Plugin
Pipeline: Declarative Plugin