GHSA-rr6j-37cv-c7x7
Dashboard / Vulnerabilities / GHSA-rr6j-37cv-c7x7
Summary: Missing Authorization in Jenkins Kubernetes Plugin
Details: Jenkins Kubernetes Plugin prior to 1.27.4, 1.26.5, 1.25.4.1, and 1.21.6 does not perform a permission check in an HTTP endpoint. This allows attackers with Overall/Read permission to list global pod template names. Kubernetes Plugin 1.27.4, 1.26.5, 1.25.4.1, and 1.21.6 requires Overall/Administer permission to list global pod template names.
References: https://nvd.nist.gov/vuln/detail/CVE-2020-2308, https://github.com/jenkinsci/kubernetes-plugin/commit/7aac20940e637cdd2e38d3afd3748704e4015782, https://www.jenkins.io/security/advisory/2020-11-04/#SECURITY-2102
Affected packages
Package
Name: org.csanchez.jenkins.plugins:kubernetes
Purl: pkg:maven/org.csanchez.jenkins.plugins/kubernetes
Affected ranges
Type: ECOSYSTEM
Events:
