Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-02017

Опубликовано: 08 мар. 2023
Источник: fstec
CVSS3: 3.5
CVSS2: 4
EPSS Низкий

Описание

Уязвимость сервера автоматизации Jenkins связана с ошибками обработки HTTP-заголовков. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществлять межсайтовые сценарные атаки (XSS)

Вендор

CD Foundation

Наименование ПО

Jenkins

Версия ПО

до 2.270 включительно (Jenkins)
до 2.393 включительно (Jenkins)
до 2.277.1 LTS включительно (Jenkins)
до 2.375.3 LTS включительно (Jenkins)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Низкий уровень опасности (базовая оценка CVSS 3.0 составляет 3,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
https://www.jenkins.io/security/advisory/2023-03-08/#SECURITY-3037

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 84%
0.02064
Низкий

3.5 Low

CVSS3

4 Medium

CVSS2

Связанные уязвимости

CVSS3: 8.8
redhat
почти 3 года назад

Jenkins 2.270 through 2.393 (both inclusive), LTS 2.277.1 through 2.375.3 (both inclusive) does not escape the Jenkins version a plugin depends on when rendering the error message stating its incompatibility with the current version of Jenkins, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers able to provide plugins to the configured update sites and have this message shown by Jenkins instances.

CVSS3: 9.6
nvd
почти 3 года назад

Jenkins 2.270 through 2.393 (both inclusive), LTS 2.277.1 through 2.375.3 (both inclusive) does not escape the Jenkins version a plugin depends on when rendering the error message stating its incompatibility with the current version of Jenkins, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers able to provide plugins to the configured update sites and have this message shown by Jenkins instances.

CVSS3: 9.6
debian
почти 3 года назад

Jenkins 2.270 through 2.393 (both inclusive), LTS 2.277.1 through 2.37 ...

CVSS3: 8.8
github
почти 3 года назад

Cross-site Scripting vulnerability in Jenkins

EPSS

Процентиль: 84%
0.02064
Низкий

3.5 Low

CVSS3

4 Medium

CVSS2