PT-2022-26914 · Compuware+1 · Topaz For Total Test Plugin+1
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Compuware Topaz for Total Test, versões 2.4.8 e anteriores
Descrição
O problema decorre do fato de o plugin não configurar seu analisador XML para impedir ataques de entidade externa XML (XXE). Isso permite que invasores capazes de controlar os arquivos de entrada da etapa de compilação “Topaz for Total Test - Execute Total Test scenarios” façam com que o Jenkins analise um documento XML malicioso, o que pode levar à extração de segredos do controlador do Jenkins ou à falsificação de solicitações do lado do servidor.
Recomendações
Para as versões 2.4.8 e anteriores, atualize para uma versão que configure seu analisador XML para prevenir ataques XXE.
Como solução alternativa temporária, considere restringir o acesso à etapa de compilação “Topaz for Total Test - Execute Total Test scenarios” para minimizar o risco de exploração.
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Topaz For Total Test Plugin