cbcvebase.
CVE-2018-13391
published 2018-08-28

CVE-2018-13391: The ProfileLinkUserFormat component of Jira Server before version 7.6.8, from version 7.7.0 before version 7.7.5, from version 7.8.0 before version 7.8.5, from…

PriorityP432medium5.3CVSS 3.0
AVNACLPRNUINSUCLINAN
EPSS
1.80%
75.9th percentile
The ProfileLinkUserFormat component of Jira Server before version 7.6.8, from version 7.7.0 before version 7.7.5, from version 7.8.0 before version 7.8.5, from version 7.9.0 before version 7.9.3, from version 7.10.0 before version 7.10.3 and from version 7.11.0 before version 7.11.2 allows remote attackers who can access & view an issue to obtain the email address of the reporter and assignee user of an issue despite the configured email visibility setting being set to hidden.

Affected

17 ranges
VendorProductVersion rangeFixed in
atlassianjira< 7.6.87.6.8
atlassianjira>= 7.10.0 < unspecifiedunspecified
atlassianjira>= 7.11.0 < unspecifiedunspecified
atlassianjira>= 7.7.0 < unspecifiedunspecified
atlassianjira>= 7.8.0 < unspecifiedunspecified
atlassianjira>= 7.9.0 < unspecifiedunspecified
atlassianjira>= unspecified < 7.6.87.6.8
atlassianjira>= unspecified < 7.7.57.7.5
atlassianjira>= unspecified < 7.8.57.8.5
atlassianjira>= unspecified < 7.9.37.9.3
atlassianjira>= unspecified < 7.10.37.10.3
atlassianjira>= unspecified < 7.11.27.11.2
atlassianjira_server>= 7.10.0 < 7.10.37.10.3
atlassianjira_server>= 7.11.0 < 7.11.27.11.2
atlassianjira_server>= 7.7.0 < 7.7.57.7.5
atlassianjira_server>= 7.8.0 < 7.8.57.8.5
atlassianjira_server>= 7.9.0 < 7.9.37.9.3

CVSS provenance

nvdv3.05.3MEDIUMCVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
nvdv2.05.0MEDIUMAV:N/AC:L/Au:N/C:P/I:N/A:N
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.