Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-cj9j-v8jp-6hm9

Опубликовано: 18 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 8

Описание

Cross-site Scripting in Jenkins Autocomplete Parameter Plugin

Jenkins Autocomplete Parameter Plugin 1.1 and earlier references Dropdown Autocomplete parameter and Auto Complete String parameter names in an unsafe manner from Javascript embedded in view definitions, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers with Item/Configure permission.

While this looks similar to SECURITY-2729, this is an independent problem and exploitable even on views rendering parameters that otherwise attempt to prevent XSS vulnerabilities in parameter names.

Пакеты

Наименование

org.jenkins-ci.plugins:autocomplete-parameter

maven
Затронутые версииВерсия исправления

<= 1.1

Отсутствует

EPSS

Процентиль: 97%
0.31598
Средний

8 High

CVSS3

Дефекты

CWE-79

Связанные уязвимости

CVSS3: 5.4
nvd
больше 3 лет назад

Jenkins Autocomplete Parameter Plugin 1.1 and earlier references Dropdown Autocomplete parameter and Auto Complete String parameter names in an unsafe manner from Javascript embedded in view definitions, resulting in a stored cross-site scripting (XSS) vulnerability exploitable by attackers with Item/Configure permission.

EPSS

Процентиль: 97%
0.31598
Средний

8 High

CVSS3

Дефекты

CWE-79