GHSA-c9px-7j36-f35v
Dashboard / Vulnerabilities / GHSA-c9px-7j36-f35v
Summary: CSRF vulnerability and missing permission checks in Jenkins AbsInt Astrée Plugin
Details: A command execution vulnerability exists in Jenkins Absint Astree Plugin 1.0.5 and older in AstreeBuilder.java that allows attackers with Overall/Read access to execute a command on the Jenkins master.
References: https://nvd.nist.gov/vuln/detail/CVE-2018-1000189, https://jenkins.io/security/advisory/2018-06-04/#SECURITY-807
Affected packages
Package
Name: org.jenkins-ci.plugins:absint-astree
Purl: pkg:maven/org.jenkins-ci.plugins/absint-astree
Affected ranges
Type: ECOSYSTEM
Events:
Introduced- 0
Fixed -1.0.7
Affected versions
1.0.0
1.0.1
1.0.2
1.0.3
1.0.5
Common Vulnerability Scoring System
Attack Vector
Network
Adjacent
Local
Physical
Privileges Required
None
Low
High
User Interaction
None
Required
Scope
Unchanged
Changed
Confidentiality
None
Low
High
Integrity
None
Low
High
Availability
None
Low
High
