Описание
Jenkins SAML Single Sign On(SSO) Plugin 2.0.2 and earlier does not perform hostname validation when connecting to miniOrange or the configured IdP to retrieve SAML metadata, which could be abused using a man-in-the-middle attack to intercept these connections.
Ссылки
- Vendor Advisory
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2.0.2 (включая)
cpe:2.3:a:jenkins:saml_single_sign_on:*:*:*:*:*:jenkins:*:*
EPSS
Процентиль: 34%
0.0014
Низкий
4.8 Medium
CVSS3
Дефекты
CWE-345
CWE-346
Связанные уязвимости
CVSS3: 4.8
github
больше 2 лет назад
Jenkins SAML Single Sign On(SSO) Plugin missing hostname validation
EPSS
Процентиль: 34%
0.0014
Низкий
4.8 Medium
CVSS3
Дефекты
CWE-345
CWE-346