{"id":"GHSA-9vrm-747r-668v","summary":"Jenkins Nexus Platform Plugin missing permission check","details":"Jenkins Nexus Platform Plugin 3.18.0-03 and earlier does not perform permission checks in methods implementing form validation.\n\nThis allows attackers with Overall/Read permission to send an HTTP request to an attacker-specified URL and parse the response as XML.\n\nAdditionally, the plugin does not configure its XML parser to prevent XML external entity (XXE) attacks, so attackers can have Jenkins parse a crafted XML response that uses external entities for extraction of secrets from the Jenkins controller or server-side request forgery.\n\nAdditionally, these form validation methods do not require POST requests, resulting in a cross-site request forgery (CSRF) vulnerability.\n\nNexus Platform Plugin 3.18.1-01 configures its XML parser to prevent XML external entity (XXE) attacks.\n\nAdditionally, POST requests and Overall/Administer permission are required for the affected HTTP endpoints.","aliases":["CVE-2023-50767"],"modified":"2026-09-10T03:50:09.102625506Z","published":"2023-12-13T18:31:04Z","database_specific":{"nvd_published_at":"2023-12-13T18:15:43Z","cwe_ids":["CWE-862"],"severity":"HIGH","github_reviewed":true,"github_reviewed_at":"2023-12-18T23:39:41Z"},"references":[{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2023-50767"},{"type":"WEB","url":"https://github.com/jenkinsci/nexus-platform-plugin/pull/291"},{"type":"WEB","url":"https://github.com/jenkinsci/nexus-platform-plugin/commit/1d5e1e9e457af5e8ce8c9a403933d6cb73542dbd"},{"type":"PACKAGE","url":"https://github.com/jenkinsci/nexus-platform-plugin"},{"type":"WEB","url":"https://www.jenkins.io/security/advisory/2023-12-13/#SECURITY-3204"},{"type":"WEB","url":"http://www.openwall.com/lists/oss-security/2023/12/13/4"}],"affected":[{"package":{"name":"org.sonatype.nexus.ci:nexus-jenkins-plugin","ecosystem":"Maven","purl":"pkg:maven/org.sonatype.nexus.ci/nexus-jenkins-plugin"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"3.18.1-01"}]}],"versions":["1.2.20170404-163441.794de4c","1.2.20170417-120258.3e88a58","1.2.20170428-142845.cb63c9e","1.2.20170627-094410.1e61c09","1.3.20170728-122322.902d97e","1.4.20170929-233916.04479e6","1.5.20171121-095817.c18bf4f","1.6.20180123-131927.f506018","3.0.20180214-134325.e135900","3.0.20180425-130011.728733c","3.0.20180531-100044.36b733a","3.1.20180605-140134.c2e96c4","3.1.20180702-132131.f6b4592","3.10.20201208-151941.d953318","3.10.20210222-102732.7875f67","3.11.20210301-084816.bd7c972","3.11.20210308-082521.0d183ff","3.11.20210323-112924.daaeac7","3.11.20210420-142258.bdfc332","3.11.20210621-093929.6318134","3.11.20210716-075132.3b66565","3.11.20210716-143001.0533f8f","3.11.20210729-123253.8df0e2b","3.11.20210811-095455.fdf8fec","3.11.20210824-103237.60c1db0","3.11.20210827-120909.86ad130","3.11.20210913-125050.6635ba0","3.11.20210914-082541.6f533b7","3.11.20210915-164919.37a20aa","3.11.20210920-123737.0869e33","3.12.20211019-085324.d8da475","3.12.20211101-111832.dd34097","3.12.20211110-124942.5dc6cea","3.13.20211117-154915.1ea721a","3.13.20211118-115856.c81882e","3.13.20211207-082721.a97491c","3.13.20211220-113820.efa5a1c","3.13.20211221-143401.603ba12","3.13.20220120-135049.5ef6fb1","3.13.20220121-112746.aa4474b","3.13.20220121-121645.a0ca2c5","3.13.20220124-164651.0b71b72","3.13.20220124-204320.8222771","3.13.20220201-143240.3d657a5","3.13.20220304-103341.e29a60e","3.13.20220304-155321.e7fcac5","3.17.514.va_6dfca_8a_f7a_c","3.17.518.v9cb_3ff833922","3.2.20180724-142843.2f5144d","3.3.20180801-112343.4970c8a","3.3.20180830-142202.6bdf614","3.3.20180912-170211.be90294","3.3.20181025-134249.614c5f4","3.3.20181102-112614.a65c3f1","3.3.20181129-003933.7701a25","3.3.20181207-134824.d240aa3","3.3.20190108-134259.b70ae43","3.4.20190116-104331.e820fec","3.5.20190215-104018.385de7e","3.5.20190422-102004.71358d2","3.5.20190425-152158.c63841b","3.6.20190722-122200.83d1447","3.7.20190823-091836.9f85050","3.8.20190920-091853.5b0aa4e","3.8.20191024-124504.15c0353","3.8.20191127-111424.5d61f82","3.8.20191204-084645.a4bff16","3.8.20191213-085900.c28ded4","3.8.20191216-154521.a7bf2be","3.8.20200204-101107.d1d344b","3.8.20200310-130318.c482b58","3.8.20200619-161058.8d2570f","3.9.20200623-110149.2e546a0","3.9.20200716-164408.7b4a45f","3.9.20200722-164144.e3a1be0","3.9.20201109-154552.99ba8b9","3.9.20201202-140722.b2f0146","3.9.20201203-120425.a87655e","3.9.20201203-135942.e9f4ebc","3.9.20201203-151437.f2f6b16"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2023/12/GHSA-9vrm-747r-668v/GHSA-9vrm-747r-668v.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N"}]}