GHSA-57ww-2cvr-wv38
Dashboard / Vulnerabilities / GHSA-57ww-2cvr-wv38
Summary: Jenkins Job Import Plugin vulnerable to exposure of sensitive information
Details: Jenkins Job Import Plugin did not check user permissions on its API endpoint used to access remote Jenkins instances. This allowed users with Overall/Read access to Jenkins to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins. Job Import Plugin 3.0 will only access Jenkins instances using credentials defined in the global configuration.
References: https://nvd.nist.gov/vuln/detail/CVE-2019-1003016, https://jenkins.io/security/advisory/2019-01-28/#SECURITY-905%20(2)
Affected packages
Package
Name: org.jenkins-ci.plugins:job-import-plugin
Purl: pkg:maven/org.jenkins-ci.plugins/job-import-plugin
Affected ranges
Type: ECOSYSTEM
Events:
