PT-2022-20411 · Jenkins · Jenkins Rundeck Plugin+1

·

CVE-2022-30956

·

Publicado

2022-05-17

·

Atualizado

2023-11-03

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Plugin Jenkins Rundeck, versões 3.6.10 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de script entre sites (XSS) armazenada. Ela ocorre porque o plugin Jenkins Rundeck não restringe os esquemas de URL nos envios de webhooks do Rundeck, permitindo que invasores enviem cargas de webhooks do Rundeck especialmente criadas. Isso pode ser explorado por invasores capazes de enviar essas cargas.
Recomendações
Para as versões 3.6.10 e anteriores, atualize para a versão 3.6.11 ou posterior, que sanitiza as URLs enviadas nas cargas de webhooks do Rundeck. Como solução alternativa temporária, considere restringir o acesso aos envios de webhooks do Rundeck para minimizar o risco de exploração.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-30956
GHSA-4M42-8QFQ-H3Q9

Produtos afetados

Jenkins
Jenkins Rundeck Plugin