Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Jenkins Maven Metadata Plugin for Jenkins CI server Plugin (CVE-2022-36905)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
27/07/2022
Última modificación:
02/11/2023

Descripción

Jenkins Maven Metadata Plugin for Jenkins CI server Plugin 2.2 y anteriores, no lleva a cabo la comprobación de la URL para la URL de la base del repositorio de los parámetros de la lista de versiones de artefactos de maven, lo que resulta en una vulnerabilidad de tipo cross-site scripting (XSS) almacenado que puede ser explotada por atacantes con permiso de Item/Configure

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jenkins:maven_metadata:*:*:*:*:*:jenkins_ci:*:* 2.2 (incluyendo)