PT-2021-14701 · Jenkins · Jenkins Nuget Plugin+1
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Nuget, versões 1.0 e anteriores
Descrição
O problema diz respeito ao analisador XML do plugin Jenkins Nuget, que não impede ataques de entidade externa XML (XXE). Esse analisador é usado para o recurso “Build on NuGet updates”, permitindo que invasores que possam controlar o conteúdo do arquivo
packages.config analisem documentos XML maliciosos. Isso pode levar à extração de segredos do controlador Jenkins ou à falsificação de solicitações do lado do servidor.Recomendações
Para as versões 1.0 e anteriores do plugin Jenkins Nuget, atualize para a versão 1.1 ou posterior, que desativa a resolução de entidades externas para seu analisador XML.
Correção
XXE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Nuget Plugin