PT-2022-27499 · Jenkins · Jenkins Osf Builder Suite : : Xml Linter Plugin+1

Cc Bomber

·

Publicado

2022-11-15

·

Atualizado

2025-04-30

·

CVE-2022-45397

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Jenkins OSF Builder Suite : : Plugin XML Linter, versões 1.0.2 e anteriores
Descrição
O problema decorre do fato de o analisador XML não estar configurado para impedir ataques de entidade externa XML (XXE). Isso permite que invasores capazes de controlar arquivos XML processados pela etapa de compilação ‘OSF Builder Suite : : XML Linter’ criem arquivos que utilizam entidades externas, o que pode levar à extração de segredos do agente Jenkins ou à falsificação de solicitações do lado do servidor. O impacto desse problema é limitado a circunstâncias específicas em que os invasores podem controlar arquivos XML, mas não podem modificar etapas de compilação, Jenkinsfiles ou código de teste executado nos agentes.
Recomendações
Para as versões 1.0.2 e anteriores, considere configurar o analisador XML para prevenir ataques de entidade externa XML (XXE) como medida de mitigação. Restrinja o acesso à etapa de compilação do XML Linter para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

XXE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-45397
GHSA-8847-XVJW-9G43

Produtos afetados

Jenkins
Jenkins Osf Builder Suite : : Xml Linter Plugin