Jenkins Plugins Multiple Security Vulnerabilities
BID:108540
CVE-2019-10321 | CVE-2019-10322 | CVE-2019-10323 | CVE-2019-10324 | CVE-2019-10325 | CVE-2019-10326 | CVE-2019-10327 | CVE-2019-10328 | CVE-2019-10329 | CVE-2019-10330 |Info
Jenkins Plugins Multiple Security Vulnerabilities
| Bugtraq ID: | 108540 |
| Class: | Unknown |
| CVE: |
CVE-2019-10328 CVE-2019-10329 CVE-2019-10330 CVE-2019-10321 CVE-2019-10322 CVE-2019-10323 CVE-2019-10324 CVE-2019-10325 CVE-2019-10326 CVE-2019-10327 |
| Remote: | Yes |
| Local: | No |
| Published: | May 31 2019 12:00AM |
| Updated: | May 31 2019 12:00AM |
| Credit: | Daniel Beck, CloudBees, Inc., Jesse Glick, CloudBees, Inc., Kurt Boberg, DocuSign Inc., Oleg Naneshev and Fred Blaise, CloudBees, Inc., Oleg Nenashev, CloudBees, Inc., and Peter Adkins of Cisco Umbrella, René Scheibe, Wadeck Follonier, CloudBees, Inc. |
| Vulnerable: |
Jenkins Workflow Remote Loader 1.4 Jenkins Workflow Remote Loader 1.3 Jenkins Workflow Remote Loader 1.2 Jenkins Workflow Remote Loader 1.1 Jenkins Workflow Remote Loader 1.0 Jenkins Warnings Next Generation 5.0 Jenkins Warnings Next Generation 4.0 Jenkins Warnings Next Generation 3.0.3 Jenkins Warnings Next Generation 3.0.2 Jenkins Warnings Next Generation 3.0.1 Jenkins Warnings Next Generation 3.0 Jenkins Warnings Next Generation 2.2.1 Jenkins Warnings Next Generation 2.2 Jenkins Warnings Next Generation 2.1.2 Jenkins Warnings Next Generation 2.1.1 Jenkins Warnings Next Generation 1.0.1 Jenkins Warnings Next Generation 2.1 Jenkins Pipeline Maven Integration 3.7 Jenkins InfluxDB 1.21 Jenkins InfluxDB 1.20 Jenkins InfluxDB 1.19 Jenkins InfluxDB 1.18 Jenkins InfluxDB 1.17 Jenkins InfluxDB 1.16 Jenkins InfluxDB 1.15 Jenkins InfluxDB 1.14 Jenkins InfluxDB 1.13 Jenkins InfluxDB 1.12 Jenkins InfluxDB 1.11 Jenkins InfluxDB 1.10 Jenkins Gitea 1.1.1 Jenkins Gitea 1.1 Jenkins Gitea 1.0.8 Jenkins Gitea 1.0.7 Jenkins Gitea 1.0.6 Jenkins Gitea 1.0.5 Jenkins Gitea 1.0.4 Jenkins Gitea 1.0.3 Jenkins Gitea 1.0.2 Jenkins Artifactory 3.2.2 Jenkins Artifactory 3.2.1 Jenkins Artifactory 3.2 Jenkins Artifactory 3.1.2 Jenkins Artifactory 3.1.1 Jenkins Artifactory 3.1 Jenkins Artifactory 3.0 Jenkins Artifactory 2.16.2 Jenkins Artifactory 2.16.1 |
| Not Vulnerable: |
Jenkins Workflow Remote Loader 1.5 Jenkins Warnings Next Generation 5.1 Jenkins Pipeline Maven Integration 3.7.1 Jenkins InfluxDB 1.22 Jenkins Gitea 1.1.2 |
Discussion
Jenkins Plugins Multiple Security Vulnerabilities
Jenkins plugins are prone to the following vulnerabilities:
1. A cross-site scripting vulnerability
2. Multiple cross-site request forgery vulnerabilities
4. Multiple information disclosure vulnerabilities
5. An XML External Entity injection vulnerability
An attacker may leverage these issues to execute arbitrary script code in the browser of the victim in the context of the affected site, steal cookie-based authentication credentials, gain access to sensitive information, perform certain administrative actions and gain unauthorized access to the affected application. This may aid in further attacks.
The following Jenkins plugins versions are vulnerable:
Artifactory Plugin through 3.2.2
Gitea Plugin through 1.1.1
InfluxDB Plugin through 1.21
Pipeline Maven Integration Plugin through 3.7.0
Pipeline Remote Loader Plugin through 1.4
Warnings Next Generation Plugin through 5.0.0
Jenkins plugins are prone to the following vulnerabilities:
1. A cross-site scripting vulnerability
2. Multiple cross-site request forgery vulnerabilities
4. Multiple information disclosure vulnerabilities
5. An XML External Entity injection vulnerability
An attacker may leverage these issues to execute arbitrary script code in the browser of the victim in the context of the affected site, steal cookie-based authentication credentials, gain access to sensitive information, perform certain administrative actions and gain unauthorized access to the affected application. This may aid in further attacks.
The following Jenkins plugins versions are vulnerable:
Artifactory Plugin through 3.2.2
Gitea Plugin through 1.1.1
InfluxDB Plugin through 1.21
Pipeline Maven Integration Plugin through 3.7.0
Pipeline Remote Loader Plugin through 1.4
Warnings Next Generation Plugin through 5.0.0
Exploit / POC
Jenkins Plugins Multiple Security Vulnerabilities
Currently, we are not aware of any working exploits. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
Currently, we are not aware of any working exploits. If you feel we are in error or if you are aware of more recent information, please mail us at: [email protected].
References
Jenkins Plugins Multiple Security Vulnerabilities
References:
References:
- Jenkins Security Advisory 2019-05-31 ()
- jenkins home page (jenkins)