PT-2022-27488 · Jenkins · Jenkins Violations Plugin+1
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Violations, versões 0.7.11 e anteriores
Descrição
O problema decorre do fato de o plugin Jenkins Violations não configurar seu analisador XML para impedir ataques de entidade externa XML (XXE). Isso permite que invasores controlem arquivos de entrada XML para a etapa pós-compilação “Report Violations”, levando potencialmente à extração de segredos do agente Jenkins ou à falsificação de solicitações do lado do servidor. O impacto desse problema é limitado a circunstâncias específicas em que os invasores podem controlar arquivos XML, mas não conseguem alterar etapas de compilação, Jenkinsfiles ou código de teste executado nos agentes.
Recomendações
Para as versões 0.7.11 e anteriores do plugin Jenkins Violations, considere desativar a funcionalidade do analisador XML até que um patch esteja disponível para prevenir ataques XXE. Restrinja o acesso à etapa pós-compilação ‘Report Violations’ para minimizar o risco de exploração. Evite usar arquivos XML externos na etapa pós-compilação afetada até que a vulnerabilidade seja resolvida. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Violations Plugin