Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2019-10337

Опубликовано: 11 июн. 2019
Источник: redhat
CVSS3: 6.5
EPSS Низкий

Описание

An XML external entities (XXE) vulnerability in Jenkins Token Macro Plugin 2.7 and earlier allowed attackers able to control a the content of the input file for the "XML" macro to have Jenkins resolve external entities, resulting in the extraction of secrets from the Jenkins agent, server-side request forgery, or denial-of-service attacks.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat OpenShift Container Platform 3.10jenkins-plugin-token-macroWill not fix
Red Hat OpenShift Container Platform 3.6jenkins-plugin-token-macroWill not fix
Red Hat OpenShift Container Platform 3.7jenkins-plugin-token-macroWill not fix
Red Hat OpenShift Container Platform 3.9jenkins-plugin-token-macroWill not fix
Red Hat OpenShift Container Platform 3.11atomic-openshiftFixedRHSA-2019:185124.07.2019
Red Hat OpenShift Container Platform 3.11jenkins-2-pluginsFixedRHSA-2019:185124.07.2019
Red Hat OpenShift Container Platform 4.1jenkins-2-pluginsFixedRHSA-2019:163603.07.2019

Показывать по

Дополнительная информация

Статус:

Moderate
Дефект:
CWE-611
https://bugzilla.redhat.com/show_bug.cgi?id=1719782jenkins-plugin-token-macro: XML External Entity processing the ${XML} macro

EPSS

Процентиль: 47%
0.00237
Низкий

6.5 Medium

CVSS3

Связанные уязвимости

CVSS3: 7.5
nvd
больше 6 лет назад

An XML external entities (XXE) vulnerability in Jenkins Token Macro Plugin 2.7 and earlier allowed attackers able to control a the content of the input file for the "XML" macro to have Jenkins resolve external entities, resulting in the extraction of secrets from the Jenkins agent, server-side request forgery, or denial-of-service attacks.

CVSS3: 7.5
github
больше 3 лет назад

Improper Restriction of XML External Entity Reference Jenkins Token Macro Plugin

CVSS3: 7.5
fstec
больше 6 лет назад

Уязвимость плагина Jenkins Token Macro, связанная с неверным ограничением XML-ссылок на внешние объекты, позволяющая нарушителю подделать запросы на стороне сервера или вызвать отказ в обслуживании

EPSS

Процентиль: 47%
0.00237
Низкий

6.5 Medium

CVSS3