Back

LOW

jenkins: default markup formatter permits offsite-bound forms (SECURITY-88)

Published Dec 31, 2013

Description

Cross-site scripting (XSS) vulnerability in the default markup formatter in Jenkins 1.523 allows remote attackers to inject arbitrary web script or HTML via the Description field in the user configuration.

Affected products

Remediation

Red Hat mitigation

'MyspacePolicy' permits tag("form", "action", ONSITE_OR_OFFSITE_URL, "method"); Fix 'MyspacePolicy' by restricting the policy to ONSITE_URL only or perhaps <form> could be banned entirely.

Metrics

References (13)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner mitre
Published Dec 31, 2013
Updated Aug 6, 2024
Reserved Aug 23, 2013
NVD
Status Modified
Modified Jun 16, 2026
Red Hat
Severity Moderate
Public date Dec 16, 2013
GHSA-52G6-PFRQ-RXFV