PT-2022-4908 · Jenkins · Jenkins Security Inspector Plugin+1
Jeff Thompson
·
Publicado
2022-09-21
·
Atualizado
2025-05-28
·
CVE-2022-41236
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Plugin Jenkins Security Inspector, versões 117.v6eecc36919c2 e anteriores
Descrição
O problema está relacionado à autenticação insuficiente de solicitações POST executadas, permitindo que um invasor remoto realize um ataque de falsificação de solicitação entre sites (CSRF). Essa vulnerabilidade permite que invasores substituam o relatório gerado, armazenado em um cache por sessão e exibido para usuários autorizados na URL
/report, por um relatório baseado em opções de geração de relatório especificadas pelo invasor. Isso pode causar confusão nos usuários do plugin que esperam ver um resultado diferente.Recomendações
Para as versões 117.v6eecc36919c2 e anteriores do Jenkins Security Inspector Plugin, como solução temporária, considere restringir o acesso à URL
/report até que um patch esteja disponível. Além disso, tenha cuidado com os relatórios gerados pelo plugin, pois eles podem ser baseados em opções especificadas pelo invasor. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Jenkins
Jenkins Security Inspector Plugin