VDB

CVE-2019-1003013

CVE-2019-1003013 PUBLISHED CVSS 3.5 LOW

Reported by jenkins · Published February 6, 2019

An cross-site scripting vulnerability exists in Jenkins Blue Ocean Plugins 1.10.1 and earlier in blueocean-commons/src/main/java/io/jenkins/blueocean/commons/stapler/Export.java, blueocean-commons/src/main/java/io/jenkins/blueocean/commons/stapler/export/ExportConfig.java, blueocean-commons/src/main/java/io/jenkins/blueocean/commons/stapler/export/JSONDataWriter.java, blueocean-rest-impl/src/main/java/io/jenkins/blueocean/service/embedded/UserStatePreloader.java, blueocean-web/src/main/resources/io/jenkins/blueocean/PageStatePreloadDecorator/header.jelly that allows attackers with permission to edit a user's description in Jenkins to have Blue Ocean render arbitrary HTML when using it as that user.

Risk Scores

CVSS 2.0
3.5

Affected Products

VendorProductVersions
Jenkins projectJenkins Blue Ocean Plugins1.10.1 and earlier
Jenkins projectJenkins Blue Ocean Plugins1.10.1 and earlier, 1.10.1 and earlier, 1.10.1 and earlier
Mavenio.jenkins.blueocean:blueocean0, 0

Timeline

  • Feb 6, 2019 CVE Published
  • Oct 9, 2019 CVE Updated
  • Apr 14, 2021 EPSS Score
  • Jun 23, 2021 EPSS Score
  • Aug 25, 2021 EPSS Score
  • Dec 30, 2021 EPSS Score
  • Jan 6, 2022 EPSS Score
  • Feb 4, 2022 EPSS Score
  • Mar 3, 2022 EPSS Score
  • Apr 1, 2022 EPSS Score
  • May 5, 2022 EPSS Score
  • Sep 9, 2022 EPSS Score

References

Open in Interactive Console →
$ Console Community · 100/wk Open console ›