CVE-2018-1000415: XSS
A cross-site scripting vulnerability exists in Jenkins Rebuilder Plugin 1.28 and earlier in RebuildAction/BooleanParameterValue.jelly, RebuildAction/ExtendedChoiceParameterValue.jelly, RebuildAction/FileParameterValue.jelly, RebuildAction/LabelParameterValue.jelly, RebuildAction/ListSubversionTagsParameterValue.jelly, RebuildAction/MavenMetadataParameterValue.jelly, RebuildAction/NodeParameterValue.jelly, RebuildAction/PasswordParameterValue.jelly, RebuildAction/RandomStringParameterValue.jelly, RebuildAction/RunParameterValue.jelly, RebuildAction/StringParameterValue.jelly, RebuildAction/TextParameterValue.jelly, RebuildAction/ValidatingStringParameterValue.jelly that allows users with Job/Configuration permission to insert arbitrary HTML into rebuild forms.
Other sources
A cross-site scripting vulnerability exists in Jenkins Rebuilder Plugin 1.28 and earlier in RebuildAction/BooleanParameterValue.jelly, RebuildAction/ExtendedChoiceParameterValue.jelly, RebuildAction/FileParameterValue.jelly, RebuildAction/LabelParameterValue.jelly, RebuildAction/ListSubversionTagsParameterValue.jelly, RebuildAction/MavenMetadataParameterValue.jelly, RebuildAction/NodeParameterValue.jelly, RebuildAction/PasswordParameterValue.jelly, RebuildAction/RandomStringParameterValue.jelly, RebuildAction/RunParameterValue.jelly, RebuildAction/StringParameterValue.jelly, RebuildAction/TextParameterValue.jelly, RebuildAction/ValidatingStringParameterValue.jelly that allows users with Job/Configuration permission to insert arbitrary HTML into rebuild forms.
Affected Software
Event History
Frequently Asked Questions
What is the severity of CVE-2018-1000415?
CVE-2018-1000415 is classified as a medium severity cross-site scripting vulnerability in Jenkins Rebuilder Plugin.
How do I fix CVE-2018-1000415?
To fix CVE-2018-1000415, update Jenkins Rebuilder Plugin to version 1.29 or later.
What versions are affected by CVE-2018-1000415?
CVE-2018-1000415 affects Jenkins Rebuilder Plugin versions 1.28 and earlier.
What types of attacks can CVE-2018-1000415 allow?
CVE-2018-1000415 can allow attackers to execute arbitrary JavaScript in the user's browser.
Is CVE-2018-1000415 being actively exploited?
As of the latest information, there have been no public reports of active exploitation of CVE-2018-1000415.