GHSA-9cfq-v2hm-c3xr
Dashboard / Vulnerabilities / GHSA-9cfq-v2hm-c3xr
Summary: Jenkins GitHub Branch Source Plugin vulnerable to Server-Side Request Forgery
Details: A server-side request forgery vulnerability exists in Jenkins GitHub Branch Source Plugin 2.3.4 and older in Endpoint.java that allows attackers with Overall/Read access to cause Jenkins to send a GET request to a specified URL. Additionally, this form validation method did not require POST requests, resulting in a CSRF vulnerability. As of version 23.5, this form validation method requires POST requests and the Overall/Administer permission.
References: https://nvd.nist.gov/vuln/detail/CVE-2018-1000185, https://github.com/jenkinsci/github-branch-source-plugin/commit/22d3383002274bc3f4368534eba2b5c852e78b39, https://github.com/jenkinsci/github-branch-source-plugin, https://jenkins.io/security/advisory/2018-06-04/#SECURITY-806
Affected packages
Package
Name: org.jenkins-ci.plugins:github-branch-source
Purl: pkg:maven/org.jenkins-ci.plugins/github-branch-source
Affected ranges
Type: ECOSYSTEM
Events:
