PT-2021-14727 · Jenkins · Jenkins+1

·

CVE-2021-21684

·

Publicado

2021-10-06

·

Atualizado

2023-11-22

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do software vulnerável e versões afetadas
Plugin Jenkins Git, versões 4.8.2 e anteriores
Descrição
O problema decorre da falta de escape dos parâmetros de checksum SHA-1 do Git fornecidos às notificações de commit quando exibidas na causa de uma compilação, resultando em uma vulnerabilidade de script entre sites (XSS) armazenada. Essa vulnerabilidade pode ser explorada por invasores capazes de enviar notificações de commit maliciosas para o endpoint “/git/notifyCommit”. A vulnerabilidade só pode ser explorada em determinadas versões do Jenkins, especificamente 2.314 e anteriores, e LTS 2.303.1 e anteriores.
Recomendações
Para as versões 4.8.2 e anteriores do Jenkins Git Plugin, atualize para a versão 4.8.3 ou posterior, que rejeita parâmetros de checksum SHA-1 do Git que não correspondam ao formato esperado e sanitiza os valores existentes quando exibidos na interface do usuário.
Como solução alternativa temporária, considere restringir o acesso ao endpoint “/git/notifyCommit” até que o problema seja resolvido.

Correção

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21684
GHSA-GGHC-G8CJ-4VFV
RHSA-2022:0055

Produtos afetados

Jenkins
Jenkins Git Plugin