PT-2021-14701 · Jenkins · Jenkins Nuget Plugin+1

·

CVE-2021-21658

·

Publicado

2021-05-25

·

Atualizado

2023-10-25

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Nuget, versões 1.0 e anteriores
Descrição
O problema diz respeito ao analisador XML do plugin Jenkins Nuget, que não impede ataques de entidade externa XML (XXE). Esse analisador é usado para o recurso “Build on NuGet updates”, permitindo que invasores que possam controlar o conteúdo do arquivo packages.config analisem documentos XML maliciosos. Isso pode levar à extração de segredos do controlador Jenkins ou à falsificação de solicitações do lado do servidor.
Recomendações
Para as versões 1.0 e anteriores do plugin Jenkins Nuget, atualize para a versão 1.1 ou posterior, que desativa a resolução de entidades externas para seu analisador XML.

Correção

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21658
GHSA-P674-HH8X-RV5H

Produtos afetados

Jenkins
Jenkins Nuget Plugin