PT-2020-15442 · Jenkins · Jenkins Matrix Authorization Strategy Plugin+1
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Matrix Authorization Strategy, versões 2.6.1 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de cross-site scripting armazenada. Ela ocorre porque os nomes de usuário exibidos na tabela de configuração ou permissão não são escapados adequadamente. Isso pode ser explorado por um usuário com permissões específicas, como Job/Configure, Agent/Configure ou Overall/Administer, dependendo da configuração de autorização. A vulnerabilidade permite a execução de scripts maliciosos.
Recomendações
Para as versões 2.6.1 e anteriores do Jenkins Matrix Authorization Strategy Plugin, atualize para a versão 2.6.2 ou posterior, que escapa os nomes de usuário na tabela de permissões, corrigindo a vulnerabilidade de cross-site scripting armazenada.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Matrix Authorization Strategy Plugin