GHSA-hcjr-6jq3-392p
Dashboard / Vulnerabilities / GHSA-hcjr-6jq3-392p
Summary: Jenkins Failed Job Deactivator Plugin Missing Authorization vulnerability
Details: Jenkins Failed Job Deactivator Plugin 1.2.1 and earlier does not perform permission checks in several views and HTTP endpoints. This allows attackers with Overall/Read permission to disable jobs. Additionally, these endpoints do not require POST requests, resulting in a cross-site request forgery (CSRF) vulnerability. As of publication of this advisory, there is no fix.
References: https://nvd.nist.gov/vuln/detail/CVE-2022-34818, https://github.com/jenkinsci/failedjobdeactivator-plugin, https://www.jenkins.io/security/advisory/2022-06-30/#SECURITY-2061
Affected packages
Package
Name: de.einsundeins.jenkins.plugins.failedjobdeactivator:failedJobDeactivator
Purl: pkg:maven/de.einsundeins.jenkins.plugins.failedjobdeactivator/failedJobDeactivator
Affected ranges
Type: ECOSYSTEM
Events:
