Vulnerabilidad en Complemento Jenkins Job Configuration History (CVE-2023-41932)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-611
Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
06/09/2023
Última modificación:
11/09/2023
Descripción
El complemento Jenkins Job Configuration History 1227.v7a_79fc4dc01f y versiones anteriores no restringen los parámetros de consulta de 'timestamp' en múltiples endpoints, lo que permite a los atacantes eliminar directorios especificados por el atacante en el sistema de archivos del controlador Jenkins siempre que contengan un archivo llamado 'history.xml'.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:jenkins:job_configuration_history:*:*:*:*:*:jenkins:*:* | 1227.v7a_79fc4dc01f (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página