Jenkins Google Login Plugin 存在开放重定向漏洞

时间:2022-12-15 22:06:46

漏洞描述

Jenkins 是一个用 Java 开发的开源自动化服务器,Google Login 是一款支持用户使用 Google 帐户登录 Jenkins 的插件。

Google Login Plugin 的受影响版本中由于成功登录后的重定向 URL 没有正确指向 Jenkins,攻击者可利用此漏洞将经过登录验证的用户的 url 重定向到恶意站点进行网络钓鱼攻击,从而获取用户 token 等敏感信息,使用用户身份执行恶意操作等。

漏洞名称 Jenkins Google Login Plugin 存在开放重定向漏洞
漏洞类型 跨站重定向
发现时间 2022-12-12
漏洞影响广度 一般
MPS编号 MPS-2022-66985
CVE编号 CVE-2022-46683
CNVD编号 -

影响范围

org.jenkins-ci.plugins:google-login@(-∞, 1.7)

修复方案

将组件 org.jenkins-ci.plugins:google-login 升级至 1.7 及以上版本

参考链接

https://www.oscs1024.com/hd/MPS-2022-66985

https://nvd.nist.gov/vuln/detail/CVE-2022-46683

https://www.jenkins.io/security/advisory/2022-12-07/#SECURITY-2967

    

情报订阅

OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:

https://www.oscs1024.com/cm/?src=osc

具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

Jenkins Google Login Plugin 存在开放重定向漏洞