Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-vqp8-h53h-3jfh

Опубликовано: 24 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 4.8

Описание

Stored XSS vulnerability in Jenkins VncRecorder Plugin

VncRecorder Plugin 1.25 and earlier does not escape a tool path in the checkVncServ form validation endpoint accessed e.g. via job configuration forms.

This results in a stored cross-site scripting (XSS) vulnerability exploitable by Jenkins administrators.

VncRecorder Plugin 1.35 escapes the tool path.

Пакеты

Наименование

org.jenkins-ci.plugins:vncrecorder

maven
Затронутые версииВерсия исправления

<= 1.25

1.35

EPSS

Процентиль: 40%
0.00178
Низкий

4.8 Medium

CVSS3

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 4.8
nvd
больше 5 лет назад

Jenkins VncRecorder Plugin 1.25 and earlier does not escape a tool path in the `checkVncServ` form validation endpoint, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by Jenkins administrators.

EPSS

Процентиль: 40%
0.00178
Низкий

4.8 Medium

CVSS3

Дефекты

CWE-79