GHSA-35gf-xjgf-96c5
Dashboard / Vulnerabilities / GHSA-35gf-xjgf-96c5
Summary: Jenkins OpenShift Login Plugin vulnerable to Open Redirect
Details: Jenkins OpenShift Login Plugin 1.1.0.227.v27e08dfb_1a_20 and earlier improperly determines that a redirect URL after login is legitimately pointing to Jenkins. This allows attackers to perform phishing attacks by having users go to a Jenkins URL that will forward them to a different site after successful authentication. OpenShift Login Plugin 1.1.0.230.v5d7030b_f5432 only redirects to relative (Jenkins) URLs.
References: https://nvd.nist.gov/vuln/detail/CVE-2023-37947, https://www.jenkins.io/security/advisory/2023-07-12/#SECURITY-2999, http://www.openwall.com/lists/oss-security/2023/07/12/2
Affected packages
Package
Name: org.openshift.jenkins:openshift-login
Purl: pkg:maven/org.openshift.jenkins/openshift-login
Affected ranges
Type: ECOSYSTEM
Events:
