VDB
Sign up
MEDIUM4.2

GHSA-4g5f-w3mh-w99m

Jenkins Nexus Platform Plugin missing permission check

Quick fix

GHSA-4g5f-w3mh-w99m — org.sonatype.nexus.ci:nexus-jenkins-plugin: upgrade to the fixed version with the command below.

# pom.xml: bump <version>3.18.1-01</version> for org.sonatype.nexus.ci:nexus-jenkins-plugin

Details

Jenkins Nexus Platform Plugin 3.18.0-03 and earlier does not perform permission checks in methods implementing form validation.

This allows attackers with Overall/Read permission to connect to an attacker-specified HTTP server using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins.

Additionally, these form validation methods do not require POST requests, resulting in a cross-site request forgery (CSRF) vulnerability.

Nexus Platform Plugin 3.18.1-01 requires POST requests and Overall/Administer permission for the affected form validation methods.

Are you affected?

Enter the version of the package you're using.

Affected packages

Maven/org.sonatype.nexus.ci:nexus-jenkins-plugin
Introduced in: 0Fixed in: 3.18.1-01
Fix# pom.xml: bump <version>3.18.1-01</version> for org.sonatype.nexus.ci:nexus-jenkins-plugin

References