PT-2022-26917 · Jenkins · Jenkins Screenrecorder Plugin+1
CVE-2022-43433
·
Publicado
2022-10-19
·
Atualizado
2023-11-22
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin Jenkins ScreenRecorder, versões 0.7 e anteriores
Descrição
O problema diz respeito ao plugin Jenkins ScreenRecorder, que desativa programaticamente a proteção da Content-Security-Policy para conteúdos gerados pelo usuário em espaços de trabalho, artefatos arquivados etc., que o Jenkins disponibiliza para download. Isso é feito por meio da atualização da propriedade do sistema Java, permitindo que os administradores personalizem o cabeçalho Content-Security-Policy para arquivos estáticos servidos pelo Jenkins. Como resultado, isso desativa efetivamente todas as outras diretivas no conjunto de regras padrão, incluindo script-src, possibilitando ataques de cross-site scripting (XSS) por usuários com capacidade de controlar arquivos em áreas de trabalho, artefatos arquivados, etc.
Recomendações
Para as versões 0.7 e anteriores do plugin Jenkins ScreenRecorder, considere desativar o plugin até que um patch esteja disponível para prevenir ataques de cross-site scripting (XSS).
Como solução temporária, restrinja o acesso a conteúdo gerado pelo usuário em espaços de trabalho, artefatos arquivados, etc., para minimizar o risco de exploração.
Configure uma URL de raiz de recursos para prevenir a vulnerabilidade, pois instâncias do Jenkins com essa configuração não são afetadas.
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Screenrecorder Plugin