CVE-2019-10333
published 2019-06-11CVE-2019-10333: Missing permission checks in Jenkins ElectricFlow Plugin 1.1.5 and earlier in various HTTP endpoints allowed users with Overall/Read access to obtain…
PriorityP422medium4.3CVSS 3.1
AVNACLPRLUINSUCLINAN
EPSS
1.35%
68.3th percentile
Missing permission checks in Jenkins ElectricFlow Plugin 1.1.5 and earlier in various HTTP endpoints allowed users with Overall/Read access to obtain information about the Jenkins ElectricFlow Plugin configuration and configuration of connected ElectricFlow instances.
Affected
4 ranges
| Vendor | Product | Version range | Fixed in |
|---|---|---|---|
| jenkins | cloudbees_cd_plugin | — | — |
| jenkins | electricflow | <= 1.1.5 | — |
| jenkins | token_macro_plugin | — | — |
| jenkins_project | jenkins_electricflow_plugin | — | — |
CVSS provenance
nvdv3.14.3MEDIUMCVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
nvdv2.04.0MEDIUMAV:N/AC:L/Au:S/C:P/I:N/A:N
Stop checking back — get the weekly exploitation signal.
Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.
GHSA
Jenkins ElectricFlow Plugin Missing permission checks
ghsa·2022-05-24
CVE-2019-10333 [MEDIUM] CWE-862 Jenkins ElectricFlow Plugin Missing permission checks
Jenkins ElectricFlow Plugin Missing permission checks
Various form validation and form autocompletion methods in CloudBees CD Plugin lacked permission checks. This allowed attackers with Overall/Read access to obtain information about the configuration of CloudBees CD Plugin, as well as the configuration and data of connected ElectricFlow servers.
These form validation and autocompletion methods now require Overall/Administer or Job/Configure permission, as appropriate for the given method.
OSV
Jenkins ElectricFlow Plugin Missing permission checks
osv·2022-05-24
CVE-2019-10333 [MEDIUM] Jenkins ElectricFlow Plugin Missing permission checks
Jenkins ElectricFlow Plugin Missing permission checks
Various form validation and form autocompletion methods in CloudBees CD Plugin lacked permission checks. This allowed attackers with Overall/Read access to obtain information about the configuration of CloudBees CD Plugin, as well as the configuration and data of connected ElectricFlow servers.
These form validation and autocompletion methods now require Overall/Administer or Job/Configure permission, as appropriate for the given method.
Jenkins
Jenkins Security Advisory 2019-06-11
vendor_jenkins·2019-06-11·CVSS 7.5
CVE-2019-10331 [HIGH] Jenkins Security Advisory 2019-06-11
Title: Jenkins Security Advisory 2019-06-11
Jenkins Security Advisory 2019-06-11
Jenkins Security Home
For Administrators
Overview
Terminology
Vulnerabilities and Scoring
Security Advisories
Security Issues
Advisory Schedule
Vulnerabilities in Plugins
How We Fix Security Issues
For Reporters
Reporting Vulnerabilities
Jenkins CNA
For Maintainers
Overview
Vulnerabilities in Plugins
Jenkins Security Team
About
Contributions
This advisory announces vulnerabilities in the following Jenkins deliverables:
CloudBees CD
Plugin
jx-resources
Plugin
Token Macro
Plugin
Descriptions
XML External Entity processing vulnerability in Token Macro Plugin
SECURITY-1399
/
CVE-2019-10337
Severit
No detection rules found.
No public exploits indexed.
No writeups or analysis indexed.
http://www.openwall.com/lists/oss-security/2019/06/11/1http://www.securityfocus.com/bid/108747https://jenkins.io/security/advisory/2019-06-11/#SECURITY-1410%20%282%29http://www.openwall.com/lists/oss-security/2019/06/11/1http://www.securityfocus.com/bid/108747https://jenkins.io/security/advisory/2019-06-11/#SECURITY-1410%20%282%29
2019-06-11
Published