Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-phwv-crgp-9r69

Опубликовано: 24 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 4.3

Описание

Jenkins GitHub Authentication Plugin Cross-Site Request Forgery vulnerability

Jenkins GitHub Authentication Plugin did not manage the state parameter of OAuth to prevent CSRF. This allowed an attacker to catch the redirect URL provided during the authentication process using OAuth and send it to the victim. If the victim was already connected to Jenkins, their Jenkins account would be attached to the attacker’s GitHub account.

The state parameter is now correctly managed.

Пакеты

Наименование

org.jenkins-ci.plugins:github-oauth

maven
Затронутые версииВерсия исправления

<= 0.31

0.32

EPSS

Процентиль: 30%
0.00113
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-352

Связанные уязвимости

CVSS3: 8.8
nvd
почти 7 лет назад

Jenkins GitHub Authentication Plugin 0.31 and earlier did not use the state parameter of OAuth to prevent CSRF.

EPSS

Процентиль: 30%
0.00113
Низкий

4.3 Medium

CVSS3

Дефекты

CWE-352