{"id":"GHSA-wpfc-r5qq-7r7p","summary":"Jenkins NeuVector Vulnerability Scanner Plugin Cross-Site Request Forgery vulnerability","details":"Jenkins NeuVector Vulnerability Scanner Plugin 1.22 and earlier does not perform a permission check in a connection test HTTP endpoint. This allows attackers with Overall/Read permission to connect to an attacker-specified hostname and port using attacker-specified username and password. Additionally, this HTTP endpoint does not require POST requests, resulting in a cross-site request forgery (CSRF) vulnerability.\n\nNeuVector Vulnerability Scanner Plugin 2.2 requires POST requests and Overall/Administer permission for the affected HTTP endpoint.","aliases":["CVE-2023-49673"],"modified":"2024-08-02T11:04:27.801658Z","published":"2023-11-29T15:30:21Z","database_specific":{"github_reviewed_at":"2023-11-29T21:31:59Z","nvd_published_at":"2023-11-29T14:15:07Z","cwe_ids":["CWE-352"],"severity":"MODERATE","github_reviewed":true},"references":[{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2023-49673"},{"type":"PACKAGE","url":"https://github.com/jenkinsci/neuvector-vulnerability-scanner-plugin"},{"type":"WEB","url":"https://www.jenkins.io/security/advisory/2023-11-29/#SECURITY-3256"},{"type":"WEB","url":"http://www.openwall.com/lists/oss-security/2023/11/29/1"}],"affected":[{"package":{"name":"io.jenkins.plugins:neuvector-vulnerability-scanner","ecosystem":"Maven","purl":"pkg:maven/io.jenkins.plugins/neuvector-vulnerability-scanner"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"0"},{"fixed":"2.2"}]}],"versions":["1.0","1.1","1.10","1.11","1.12","1.13","1.14","1.15","1.16","1.17","1.17.1","1.18","1.19","1.2","1.20","1.21","1.22","1.3","1.4","1.5","1.6","1.7","1.7.1","1.8","1.8.1","1.9"],"database_specific":{"source":"https://github.com/github/advisory-database/blob/main/advisories/github-reviewed/2023/11/GHSA-wpfc-r5qq-7r7p/GHSA-wpfc-r5qq-7r7p.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N"},{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N"}]}