Összefoglaló
A Jenkins egy sérülékenységét jelentették, amelyet kihasználva a támadók script beszúrásos (script insertion) támadást indíthatnak.
Leírás
A winstone servlet container-nek átadott adatok nincsenek megfelelően megtisztítva a hibaüzenetekben, mielőtt a megjelenítenék a felhasználónak. Ezt kihasználva tetszőleges HTML és script kódot lehet lefuttatni a felhasználó böngésző munkamenetében, az érintett oldallal kapcsolatosan.
A sérülékenységet az 1.438 és 1.409.3 előtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of confidentiality (Bizalmasság elvesztése)Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: groups.google.com
Egyéb referencia: www.cloudbees.com
SECUNIA 46911
CVE-2011-4344 - NVD CVE-2011-4344