PT-2022-20411 · Jenkins · Jenkins Rundeck Plugin+1
CVSS v3.1
8.0
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Rundeck, versões 3.6.10 e anteriores
Descrição
O problema está relacionado a uma vulnerabilidade de script entre sites (XSS) armazenada. Ela ocorre porque o plugin Jenkins Rundeck não restringe os esquemas de URL nos envios de webhooks do Rundeck, permitindo que invasores enviem cargas de webhooks do Rundeck especialmente criadas. Isso pode ser explorado por invasores capazes de enviar essas cargas.
Recomendações
Para as versões 3.6.10 e anteriores, atualize para a versão 3.6.11 ou posterior, que sanitiza as URLs enviadas nas cargas de webhooks do Rundeck. Como solução alternativa temporária, considere restringir o acesso aos envios de webhooks do Rundeck para minimizar o risco de exploração.
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Rundeck Plugin