Jenkins Gitea Plugin <=1.4.4 存在 token 泄露漏洞
漏洞描述
Jenkins 是一个用 Java 开发的开源自动化服务器,Gitea 是一个用于代码托管的轻量级单体程序,用于将 Jenkins CI/CD 权限直接赋予 Gitea 服务器上被授权的组织或个人,用户无需单独为每一个仓库配置 Jenkins 触发器即可享受 CI/CD 功能。
Jenkins Gitea Plugin 1.4.4及之前版本中由于 Gitea 个人访问令牌的实现不支持凭证屏蔽,因此在构建日志中公开 Gitea 个人访问令牌(如当作为存储库 URL 的一部分打印时)。具有构建日志查看权限的攻击者可利用此漏洞获取用户 token,建议用户更新 Gitea Plugin 1.4.5 及以上版本,不能更新的用户可使用 SSH 对 Gitea 进行访问。
漏洞名称 | Jenkins Gitea Plugin <=1.4.4 存在 token 泄露漏洞 |
---|---|
漏洞类型 | 敏感数据的明文传输 |
发现时间 | 2022-12-12 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-2022-66987 |
CVE编号 | CVE-2022-46685 |
CNVD编号 | - |
影响范围
org.jenkins-ci.plugins:gitea@(-∞, 1.4.5)
修复方案
升级org.jenkins-ci.plugins:gitea到 1.4.5 或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-66987
https://nvd.nist.gov/vuln/detail/CVE-2022-46685
https://www.jenkins.io/security/advisory/2022-12-07/#SECURITY-2661
https://github.com/jenkinsci/gitea-plugin/commit/b3b2bd869b91f9f1312bbbbf6128cad2cd86bd8c
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Jenkins Google Login Plugin 存在开放重定向漏洞
漏洞描述 Jenkins 是一个用 Java 开发的开源自动化服务器,Google Login 是一款支持用户使用 Google 帐户登录 Jenkins 的插件。 Google Login Plugin 的受影响版本中由于成功登录后的重定向 URL 没有正确指向 Jenkins,攻击者可利用此漏洞将经过登录验证的用户的 url 重定向到恶意站点进行网络钓鱼攻击,从而获取用户 token 等敏感信息,使用用户身份执行恶意操作等。 漏洞名称 Jenkins Google Login Plugin 存在开放重定向漏洞 漏洞类型 跨站重定向 发现时间 2022-12-12 漏洞影响广度 一般 MPS编号 MPS-2022-66985 CVE编号 CVE-2022-46683 CNVD编号 - 影响范围 org.jenkins-ci.plugins:google-login@(-∞, 1.7) 修复方案 将组件 org.jenkins-ci.plugins:google-login 升级至 1.7 及以上版本 参考链接 https://www.oscs1024.com/hd/MPS-2022-...
- 下一篇
jquery-minicolors <2.3.6 存在反射型 XSS 漏洞
漏洞描述 jquery-minicolors 是一个基于 jQuery 构建的微型颜色选择器。 jquery-minicolors 2.3.6之前的版本中的由于 jquery.minicolors 类存在反射型 xss 漏洞,漏洞源于 init 方法在初始化用户输入时没有对 name 参数进行转义,攻击者可利用此漏洞在浏览器加载设置信息时执行恶意 JavaScript 代码。 漏洞名称 jquery-minicolors <2.3.6 存在反射型 XSS 漏洞 漏洞类型 - 发现时间 2022-12-12 漏洞影响广度 极小 MPS编号 MPS-2022-67671 CVE编号 CVE-2021-4243 CNVD编号 - 影响范围 @claviska/jquery-minicolors@(-∞, 2.3.6) 修复方案 升级@claviska/jquery-minicolors到 2.3.6 或更高版本 参考链接 https://www.oscs1024.com/hd/MPS-2022-67671 https://nvd.nist.gov/vuln/detail/CVE-202...
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Red5直播服务器,属于Java语言的直播服务器
- CentOS7设置SWAP分区,小内存服务器的救世主
- CentOS7安装Docker,走上虚拟化容器引擎之路
- SpringBoot2编写第一个Controller,响应你的http请求并返回结果
- CentOS关闭SELinux安全模块
- CentOS7,CentOS8安装Elasticsearch6.8.6
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- Linux系统CentOS6、CentOS7手动修改IP地址
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16