GHSA-j896-j72w-cr32

    Dashboard / Vulnerabilities / GHSA-j896-j72w-cr32

    GHSA-j896-j72w-cr32

    Published: 28 Jul 2022Last Modified: 16 Feb 2024

    Summary: Jenkins Job Configuration History Plugin does not require POST requests for several HTTP endpoints

    Details: Jenkins Job Configuration History Plugin 1155.v28a_46a_cc06a_5 and earlier does not require POST requests for several HTTP endpoints, resulting in cross-site request forgery (CSRF) vulnerabilities. These vulnerabilities allow attackers to delete entries from job, agent, and system configuration history, or restore older versions of job, agent, and system configurations. Job Configuration History Plugin 1156.v536a_97b_8d649 requires POST requests for the affected HTTP endpoints.

    Affected packages

    Package

    Name: org.jenkins-ci.plugins:jobConfigHistory

    Purl: pkg:maven/org.jenkins-ci.plugins/jobConfigHistory

    Affected ranges

    Type: ECOSYSTEM

    Events:

    Introduced- 0
    Fixed -1156.v536a_97b_8d649

    Affected versions

    1.10

    Common Vulnerability Scoring System

    Attack Vector
    Network
    Adjacent
    Local
    Physical
    Privileges Required
    None
    Low
    High
    User Interaction
    None
    Required
    Scope
    Unchanged
    Changed
    Confidentiality
    None
    Low
    High
    Integrity
    None
    Low
    High
    Availability
    None
    Low
    High
    GHSA-j896-j72w-cr32 | CVE-DB