GHSA-7f84-p6r5-jr6q
Dashboard / Vulnerabilities / GHSA-7f84-p6r5-jr6q
GHSA-7f84-p6r5-jr6q
Summary: Cross-site Scripting vulnerability in Jenkins
Details: Since Jenkins 2.321 and LTS 2.332.1, the HTML output generated for new symbol-based SVG icons includes the `title` attribute of `l:ionicon` until Jenkins 2.334 and `alt` attribute of `l:icon` since Jenkins 2.335 without further escaping. This vulnerability is known to be exploitable by attackers with Job/Configure permission. Jenkins 2.356, LTS 2.332.4 and LTS 2.346.1 addresses this vulnerability, the `title` attribute of `l:ionicon` (Jenkins LTS 2.332.4) and `alt` attribute of `l:icon` (Jenkins 2.356 and LTS 2.346.1) are escaped in the generated HTML output.
References: https://nvd.nist.gov/vuln/detail/CVE-2022-34171, https://github.com/jenkinsci/jenkins, https://www.jenkins.io/security/advisory/2022-06-22/#SECURITY-2781
Affected packages
Package
Name: org.jenkins-ci.main:jenkins-core
Purl: pkg:maven/org.jenkins-ci.main/jenkins-core
Affected ranges
Type: ECOSYSTEM
Events:
