PT-2022-5836 · Jenkins · Jenkins Android Signing Plugin+1

CVE-2022-36915

·

Publicado

2022-07-27

·

Atualizado

2023-11-02

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Jenkins Android Signing Plugin, versões 2.2.5 e anteriores
Descrição
O problema está relacionado à ausência de verificação de permissão em um método que implementa a validação de formulários. Isso permite que invasores com permissão Item/Read, mas sem permissão Item/Workspace ou Item/Configure, verifiquem se os padrões de arquivo especificados por eles correspondem ao conteúdo do espaço de trabalho. Uma sequência de solicitações pode ser usada para listar efetivamente o conteúdo do espaço de trabalho.
Recomendações
Para o Jenkins Android Signing Plugin versões 2.2.5 e anteriores, atualize para uma versão que inclua as verificações de permissão necessárias para impedir o acesso não autorizado ao conteúdo do espaço de trabalho.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-07249
CVE-2022-36915
GHSA-VP68-FM96-7V79

Produtos afetados

Jenkins
Jenkins Android Signing Plugin