GHSA-wqmp-2p5r-rhfv
Dashboard / Vulnerabilities / GHSA-wqmp-2p5r-rhfv
Summary: XML External Entity Reference in Jenkins Storable Configs Plugin
Details: Jenkins Storable Configs Plugin 1.0 and earlier does not configure its XML parser to prevent XML external entity (XXE) attacks. This allows attackers with Item/Configure permission to have Jenkins parse a crafted file that uses external entities for extraction of secrets from the Jenkins controller or server-side request forgery.
References: https://nvd.nist.gov/vuln/detail/CVE-2022-30971, https://github.com/jenkinsci/storable-configs-plugin, https://www.jenkins.io/security/advisory/2022-05-17/#SECURITY-1969
Affected packages
Package
Name: org.jvnet.hudson.plugins:storable-configs-plugin
Purl: pkg:maven/org.jvnet.hudson.plugins/storable-configs-plugin
Affected ranges
Type: ECOSYSTEM
Events:
