PT-2020-15440 · Jenkins · Jenkins Matrix Project Plugin+1
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Matrix Project, versões 1.16 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de script entre sites (XSS) armazenada. Ela ocorre porque os nomes dos nós exibidos nas dicas de ferramenta na página de visão geral das compilações com um único eixo não são escapados corretamente. Essa vulnerabilidade pode ser explorada por usuários com permissão de Agente/Configurar.
Recomendações
Para o Jenkins Matrix Project Plugin versões 1.16 e anteriores, atualize para a versão 1.17 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o acesso à página de visão geral das compilações com um único eixo para minimizar o risco de exploração.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Matrix Project Plugin