Vulnerabilidad en la pestaña Stage Details ) Graphs en GoCD (CVE-2022-29182)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
20/05/2022
Última modificación:
06/06/2022
Descripción
GoCD es un servidor de entrega continua. GoCD versiones 19.11.0 a 21.4.0 (inclusive), son vulnerables a un ataque de tipo cross-site scripting attack basado en el Modelo de Objetos de Documentos (DOM) por medio de la pestaña Stage Details ) Graphs de una ejecución de canalización. Es posible que un script malicioso en un sitio alojado por el atacante ejecute un script que será ejecutado dentro del contexto del navegador del usuario y de la sesión GoCD por medio de un abuso de un canal de mensajería usado para la comunicación entre la página principal y el iframe del gráfico de detalles de la etapa. Esto podría permitir a un atacante robar las cookies de sesión de un usuario de GoCD y/o ejecutar código malicioso en el contexto del usuario. Este problema ha sido corregido en GoCD versión 22.1.0. Actualmente no se conocen mitigaciones
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:thoughtworks:gocd:*:*:*:*:*:*:*:* | 19.11.0 (incluyendo) | 21.4.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



