CVE-2022-25206
https://notcve.org/view.php?id=CVE-2022-25206
A missing check in Jenkins dbCharts Plugin 0.5.2 and earlier allows attackers with Overall/Read permission to connect to an attacker-specified database via JDBC using attacker-specified credentials. Una falta de comprobación en Jenkins dbCharts Plugin versiones 0.5.2 y anteriores, permite a atacantes con permiso Overall/Read conectarse a una base de datos especificada por el atacante por medio de JDBC usando credenciales especificadas por el atacante • https://www.jenkins.io/security/advisory/2022-02-15/#SECURITY-2177 • CWE-862: Missing Authorization •
CVE-2022-25205
https://notcve.org/view.php?id=CVE-2022-25205
A cross-site request forgery (CSRF) vulnerability in Jenkins dbCharts Plugin 0.5.2 and earlier allows attackers to connect to an attacker-specified database via JDBC using attacker-specified credentials and to determine if a class is available in the Jenkins instance. Una vulnerabilidad de tipo cross-site request forgery (CSRF) en Jenkins dbCharts Plugin versiones 0.5.2 y anteriores, permite a atacantes conectarse a una base de datos especificada por el atacante por medio de JDBC usando credenciales especificadas por el atacante y determinar si una clase está disponible en la instancia de Jenkins • https://www.jenkins.io/security/advisory/2022-02-15/#SECURITY-2177 • CWE-352: Cross-Site Request Forgery (CSRF) •
CVE-2022-25204
https://notcve.org/view.php?id=CVE-2022-25204
Jenkins Doktor Plugin 0.4.1 and earlier implements functionality that allows agent processes to render files on the controller as Markdown or Asciidoc, and error messages allow attackers able to control agent processes to determine whether a file with a given name exists. Jenkins Doktor Plugin versiones 0.4.1 y anteriores, implementan una funcionalidad que permite a los procesos del agente renderizar archivos en el controlador como Markdown o Asciidoc, y los mensajes de error permiten a atacantes capaces de controlar los procesos del agente determinar si un archivo con un nombre dado se presenta • https://www.jenkins.io/security/advisory/2022-02-15/#SECURITY-2548 •
CVE-2022-25203
https://notcve.org/view.php?id=CVE-2022-25203
Jenkins Team Views Plugin 0.9.0 and earlier does not escape team names, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers with Overall/Read permission. Jenkins Team Views Plugin versiones 0.9.0 y anteriores, no escapa a los nombres de los equipos, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Overall/Read • https://www.jenkins.io/security/advisory/2022-02-15/#SECURITY-2324 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •
CVE-2022-25202
https://notcve.org/view.php?id=CVE-2022-25202
Jenkins Promoted Builds (Simple) Plugin 1.9 and earlier does not escape the name of custom promotion levels, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers with Overall/Administer permission. Jenkins Promoted Builds (Simple) Plugin versiones 1.9 y anteriores, no escapa del nombre de los niveles de promoción personalizados, resultando en una vulnerabilidad de tipo cross-site scripting (XSS) almacenada explotable por atacantes con permiso Overall/Administer • https://www.jenkins.io/security/advisory/2022-02-15/#SECURITY-2334 • CWE-79: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') •