GHSA-fc92-8r77-9297
Dashboard / Vulnerabilities / GHSA-fc92-8r77-9297
Summary: CSRF vulnerability in Health Advisor by CloudBees Plugin
Details: Health Advisor by CloudBees Plugin 3.0 and earlier does not perform permission checks in methods performing form validation. This allows users with Overall/Read access to send an email with fixed content to an attacker-specified recipient. Additionally, these form validation methods do not require POST requests, resulting in a CSRF vulnerability. Health Advisor by CloudBees Plugin 3.0.1 requires POST requests and Overall/Administer permission for the affected form validation methods.
References: https://nvd.nist.gov/vuln/detail/CVE-2020-2093, https://github.com/jenkinsci/cloudbees-jenkins-advisor-plugin/commit/f53fe8a41a1566fdd7d2996779f6c5684ef3e2df, https://github.com/jenkinsci/cloudbees-jenkins-advisor-plugin, https://jenkins.io/security/advisory/2020-01-15/#SECURITY-1708
Affected packages
Package
Name: org.jenkins-ci.plugins:cloudbees-jenkins-advisor
Purl: pkg:maven/org.jenkins-ci.plugins/cloudbees-jenkins-advisor
Affected ranges
Type: ECOSYSTEM
Events:
