Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

redhat логотип

CVE-2019-10384

Опубликовано: 28 авг. 2019
Источник: redhat
CVSS3: 7.1

Описание

Jenkins 2.191 and earlier, LTS 2.176.2 and earlier allowed users to obtain CSRF tokens without an associated web session ID, resulting in CSRF tokens that did not expire and could be used to bypass CSRF protection for the anonymous user.

A flaw was found in Jenkins. Users are allowed to obtain CSRF tokens without an associated web session ID, resulting in CSRF tokens that did not expire and could be used to bypass CSRF protection for the anonymous user. The highest threat from this vulnerability is to data confidentiality and integrity.

Затронутые пакеты

ПлатформаПакетСостояниеРекомендацияРелиз
Red Hat OpenShift Container Platform 3.10jenkinsWill not fix
Red Hat OpenShift Container Platform 3.9jenkinsWill not fix
Red Hat OpenShift Container Platform 3.11jenkinsFixedRHSA-2019:314418.10.2019
Red Hat OpenShift Container Platform 4.1jenkinsFixedRHSA-2019:278920.09.2019

Показывать по

Дополнительная информация

Статус:

Important
Дефект:
CWE-79
https://bugzilla.redhat.com/show_bug.cgi?id=1747297jenkins: CSRF protection tokens for anonymous users did not expire in some circumstances (SECURITY-1491)

7.1 High

CVSS3

Связанные уязвимости

CVSS3: 8.8
nvd
больше 6 лет назад

Jenkins 2.191 and earlier, LTS 2.176.2 and earlier allowed users to obtain CSRF tokens without an associated web session ID, resulting in CSRF tokens that did not expire and could be used to bypass CSRF protection for the anonymous user.

CVSS3: 8.8
debian
больше 6 лет назад

Jenkins 2.191 and earlier, LTS 2.176.2 and earlier allowed users to ob ...

CVSS3: 8.8
github
больше 3 лет назад

Cross-Site Request Forgery in Jenkins

CVSS3: 8.8
fstec
больше 6 лет назад

Уязвимость сервера автоматизации Jenkins, связанная с межсайтовой фальсификацией запросов, позволяющая нарушителю оказать воздействие на целостность, конфиденциальность и доступность защищаемой информации

7.1 High

CVSS3