Уязвимость хранимого межсайтового скриптинга (XSS) в плагине Jenkins Subversion через некорректное экранирование параметров на представлениях
Описание
В плагине Jenkins Subversion отсутствует экранирование имени и описания параметров List Subversion tags (and more) на представлениях, отображающих параметры. Это приводит к уязвимости хранимого межсайтового скриптинга (XSS), которой могут воспользоваться злоумышленники с правами Item/Configure.
Затронутые версии ПО
- Jenkins Subversion Plugin версии 2.15.3 и более ранние
Тип уязвимости
Хранимый межсайтовый скриптинг (XSS)
Ссылки
- Mailing ListThird Party Advisory
- Third Party Advisory
- Vendor Advisory
- Mailing ListThird Party Advisory
- Third Party Advisory
- Vendor Advisory
Уязвимые конфигурации
EPSS
5.4 Medium
CVSS3
3.5 Low
CVSS2
Дефекты
Связанные уязвимости
Jenkins Subversion Plugin 2.15.3 and earlier does not escape the name and description of List Subversion tags (and more) parameters on views displaying parameters, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers with Item/Configure permission.
Stored Cross-site Scripting vulnerability in Jenkins Subversion Plugin
EPSS
5.4 Medium
CVSS3
3.5 Low
CVSS2