GHSA-7fjr-5hph-c2mh
Dashboard / Vulnerabilities / GHSA-7fjr-5hph-c2mh
Summary: Cross-site Scripting in Jenkins Blue Ocean Plugin
Details: A cross-site scripting vulnerability exists in Jenkins Blue Ocean Plugins 1.10.1 and earlier that allows attackers with permission to edit a user's description in Jenkins to have Blue Ocean render arbitrary HTML when using it as that user. This vulnerability is found in: - blueocean-commons/src/main/java/io/jenkins/blueocean/commons/stapler/Export.java - blueocean-commons/src/main/java/io/jenkins/blueocean/commons/stapler/export/ExportConfig.java - blueocean-commons/src/main/java/io/jenkins/blueocean/commons/stapler/export/JSONDataWriter.java - blueocean-rest-impl/src/main/java/io/jenkins/blueocean/service/embedded/UserStatePreloader.java - blueocean-web/src/main/resources/io/jenkins/blueocean/PageStatePreloadDecorator/header.jelly
References: https://nvd.nist.gov/vuln/detail/CVE-2019-1003013, https://github.com/jenkinsci/blueocean-plugin/commit/62775e78532b756826bb237775b64a5052624b57, https://access.redhat.com/errata/RHBA-2019:0326, https://access.redhat.com/errata/RHBA-2019:0327, https://jenkins.io/security/advisory/2019-01-28/#SECURITY-1204
Affected packages
Package
Name: io.jenkins.blueocean:blueocean
Purl: pkg:maven/io.jenkins.blueocean/blueocean
Affected ranges
Type: ECOSYSTEM
Events:
