GHSA-5hw2-327v-vvr6
Dashboard / Vulnerabilities / GHSA-5hw2-327v-vvr6
Summary: Missing permission check in Jenkins Implied Labels Plugin allows reconfiguring the plugin
Details: Implied Labels Plugin 0.6 and earlier does not perform a permission check in an HTTP endpoint. This allows attackers with Overall/Read permission to configure the plugin. Implied Labels Plugin 0.7 requires Overall/Administer permission to configure the plugin.
References: https://nvd.nist.gov/vuln/detail/CVE-2020-2282, https://github.com/jenkinsci/implied-labels-plugin/commit/9a5d38f8056a830ef075f379fa1b489c08f7000f, https://github.com/jenkinsci/implied-labels-plugin, https://www.jenkins.io/security/advisory/2020-09-23/#SECURITY-2004, http://www.openwall.com/lists/oss-security/2020/09/23/1
Affected packages
Package
Name: org.jenkins-ci.plugins:implied-labels
Purl: pkg:maven/org.jenkins-ci.plugins/implied-labels
Affected ranges
Type: ECOSYSTEM
Events:
