PT-2022-26914 · Compuware+1 · Topaz For Total Test Plugin+1

·

CVE-2022-43430

·

Publicado

2022-10-19

·

Atualizado

2023-11-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Compuware Topaz for Total Test, versões 2.4.8 e anteriores
Descrição
O problema decorre do fato de o plugin não configurar seu analisador XML para impedir ataques de entidade externa XML (XXE). Isso permite que invasores capazes de controlar os arquivos de entrada da etapa de compilação “Topaz for Total Test - Execute Total Test scenarios” façam com que o Jenkins analise um documento XML malicioso, o que pode levar à extração de segredos do controlador do Jenkins ou à falsificação de solicitações do lado do servidor.
Recomendações
Para as versões 2.4.8 e anteriores, atualize para uma versão que configure seu analisador XML para prevenir ataques XXE.
Como solução alternativa temporária, considere restringir o acesso à etapa de compilação “Topaz for Total Test - Execute Total Test scenarios” para minimizar o risco de exploração.

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-43430
GHSA-VHWV-8897-JM7Q

Produtos afetados

Jenkins
Topaz For Total Test Plugin