PT-2022-4041 · Jenkins · Jenkins Rpmsign-Plugin Plugin+1
CVE-2022-36893
·
Publicado
2022-07-27
·
Atualizado
2023-11-22
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Plugin rpmsign-plugin do Jenkins, versões 0.5.0 e anteriores
Descrição
A vulnerabilidade está relacionada a procedimentos de autorização insuficientes no plugin Jenkins rpmsign-plugin, permitindo que invasores remotos com permissão Item/Read, mas sem permissão Item/Workspace ou Item/Configure, verifiquem se padrões de arquivos especificados pelo invasor correspondem ao conteúdo do espaço de trabalho. Isso pode ser explorado para listar efetivamente o conteúdo do espaço de trabalho por meio do envio de uma sequência de solicitações.
Recomendações
Para as versões 0.5.0 e anteriores do plugin Jenkins rpmsign-plugin, atualize para a versão 0.5.1 ou posterior, que exige permissão Item/Workspace para validar padrões com o conteúdo do espaço de trabalho.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Rpmsign-Plugin Plugin