MEDIUM
jenkins-plugin-ssh-credentials: Arbitrary file read vulnerability in SSH Credentials Plugin with Credentials Binding Plugin (SECURITY-440)
Published Jun 26, 2018
6.5
MEDIUMCVSS 3.0
EPSS 1.01%
Description
A arbitrary file read vulnerability exists in Jenkins SSH Credentials Plugin 1.13 and earlier in BasicSSHUserPrivateKey.java that allows attackers with a Jenkins account and the permission to configure credential bindings to read arbitrary files from the Jenkins master file system.
Affected products
No data.
- ≤ 1.13
No data.
Red Hat OpenShift Enterprise 3
jenkins-plugin-ssh-credentials
Affected
| Product | Package | State | Advisory |
|---|---|---|---|
| Red Hat OpenShift Enterprise 3 | jenkins-plugin-ssh-credentials | Affected | n/a |
No package ranges for this CVE.
Remediation
No remediation recorded yet.
Weaknesses (1)
References (10)
- https://access.redhat.com/security/cve/CVE-2018-1000601 Vendor Advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=1596122 Issue Tracking
- https://github.com/advisories/GHSA-cwcf-5m5w-mq2w Advisory
- https://github.com/jenkinsci/credentials-plugin/commit/23fbd6de33cc3cb74eafd44e7b27dd87b52c8904
- https://github.com/jenkinsci/ssh-credentials-plugin/commit/18b3121fa94a174064447d637dc11539e33b3a76
- https://github.com/jenkinsci/ssh-credentials-plugin/commits/ssh-credentials-1.14
- https://jenkins.io/security/advisory/2018-06-25/
- https://jenkins.io/security/advisory/2018-06-25/#SECURITY-440 x_refsource_CONFIRMVendor Advisory
- https://nvd.nist.gov/vuln/detail/CVE-2018-1000601
- https://www.cve.org/CVERecord?id=CVE-2018-1000601
Change history (0)
No recorded changes yet.
Sources
CVE.org / MITRE
Status PUBLISHED
Assigner mitre
Published Jun 26, 2018
Updated Sep 16, 2024
Reserved Jun 26, 2018
Link CVE-2018-1000601
CISA Vulnrichment
GHSA-CWCF-5M5W-MQ2W Updated n/a