PT-2021-14727 · Jenkins · Jenkins+1
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Git, versões 4.8.2 e anteriores
Descrição
O problema decorre da falta de escape dos parâmetros de checksum SHA-1 do Git fornecidos às notificações de commit quando exibidas na causa de uma compilação, resultando em uma vulnerabilidade de script entre sites (XSS) armazenada. Essa vulnerabilidade pode ser explorada por invasores capazes de enviar notificações de commit maliciosas para o endpoint “/git/notifyCommit”. A vulnerabilidade só pode ser explorada em determinadas versões do Jenkins, especificamente 2.314 e anteriores, e LTS 2.303.1 e anteriores.
Recomendações
Para as versões 4.8.2 e anteriores do Jenkins Git Plugin, atualize para a versão 4.8.3 ou posterior, que rejeita parâmetros de checksum SHA-1 do Git que não correspondam ao formato esperado e sanitiza os valores existentes quando exibidos na interface do usuário.
Como solução alternativa temporária, considere restringir o acesso ao endpoint “/git/notifyCommit” até que o problema seja resolvido.
Correção
XSS
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Git Plugin