{"id":"GHSA-cx5r-p4vj-2mqh","summary":"Jenkins Build Pipeline Plugin vulnerable to Cross-site Scripting","details":"Build Pipeline Plugin does not properly escape variables in views, resulting in a stored cross-site scripting vulnerability exploitable by users with permission to configure build pipelines.\n\nThis vulnerability is only exploitable on Jenkins releases older than 2.146 or 2.138.2 due to the security hardening implemented in those releases.\n\nAs of publication of this advisory, there is no fix.","aliases":["CVE-2019-10373"],"modified":"2023-11-08T04:00:48.724383Z","published":"2022-05-24T16:52:46Z","database_specific":{"github_reviewed_at":"2023-03-03T23:14:54Z","nvd_published_at":"2019-08-07T15:15:00Z","cwe_ids":["CWE-79"],"severity":"MODERATE","github_reviewed":true},"references":[{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2019-10373"},{"type":"WEB","url":"https://jenkins.io/security/advisory/2019-08-07/#SECURITY-879"},{"type":"WEB","url":"http://www.openwall.com/lists/oss-security/2019/08/07/1"}],"affected":[{"package":{"name":"org.jenkins-ci.plugins:build-pipeline-plugin","ecosystem":"Maven","purl":"pkg:maven/org.jenkins-ci.plugins/build-pipeline-plugin"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"last_affected":"1.5.8"}]}],"versions":["1.3.1","1.3.2","1.3.3","1.3.4","1.3.4.1","1.3.5","1.4","1.4.1","1.4.2","1.4.3","1.4.4","1.4.5","1.4.6","1.4.7","1.4.8","1.4.9","1.5.0","1.5.0-beta-1","1.5.1","1.5.2","1.5.3.1","1.5.4","1.5.6","1.5.7","1.5.7.1","1.5.8"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2022/05/GHSA-cx5r-p4vj-2mqh/GHSA-cx5r-p4vj-2mqh.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N"}]}