PT-2022-5836 · Jenkins · Jenkins Android Signing Plugin+1
CVE-2022-36915
·
Publicado
2022-07-27
·
Atualizado
2023-11-02
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Jenkins Android Signing Plugin, versões 2.2.5 e anteriores
Descrição
O problema está relacionado à ausência de verificação de permissão em um método que implementa a validação de formulários. Isso permite que invasores com permissão Item/Read, mas sem permissão Item/Workspace ou Item/Configure, verifiquem se os padrões de arquivo especificados por eles correspondem ao conteúdo do espaço de trabalho. Uma sequência de solicitações pode ser usada para listar efetivamente o conteúdo do espaço de trabalho.
Recomendações
Para o Jenkins Android Signing Plugin versões 2.2.5 e anteriores, atualize para uma versão que inclua as verificações de permissão necessárias para impedir o acesso não autorizado ao conteúdo do espaço de trabalho.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Android Signing Plugin