GHSA-vp68-fm96-7v79
Dashboard / Vulnerabilities / GHSA-vp68-fm96-7v79
Summary: Jenkins Android Signing Plugin allows attackers to check whether attacker-specified file patterns match workspace contents
Details: Jenkins Android Signing Plugin 2.2.5 and earlier does not perform a permission check in a method implementing form validation. This allows attackers with Item/Read permission but without Item/Workspace or Item/Configure permission to check whether attacker-specified file patterns match workspace contents. A sequence of requests can be used to effectively list workspace contents.
References: https://nvd.nist.gov/vuln/detail/CVE-2022-36915, https://github.com/jenkinsci/android-signing-plugin/commit/33162c65c9f52ca5fa85609bdb652a5d1feda95b, https://www.jenkins.io/security/advisory/2022-07-27/#SECURITY-2404, http://www.openwall.com/lists/oss-security/2022/07/27/1
Affected packages
Package
Name: org.jenkins-ci.plugins:android-signing
Purl: pkg:maven/org.jenkins-ci.plugins/android-signing
Affected ranges
Type: ECOSYSTEM
Events:
