CVE-2019-10300: CSRF
A cross-site request forgery vulnerability in Jenkins GitLab Plugin 1.5.11 and earlier in the GitLabConnectionConfig#doTestConnection form validation method allowed attackers to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins.
Other sources
Jenkins GitLab Plugin did not perform permission checks on a method implementing form validation. This allowed users with Overall/Read access to Jenkins to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins.
Additionally, this form validation method did not require POST requests, resulting in a cross-site request forgery vulnerability.
This form validation method now requires POST requests and Overall/Administer permissions.
Affected Software
Event History
Frequently Asked Questions
What is the severity of CVE-2019-10300?
CVE-2019-10300 is classified as a medium severity vulnerability due to its potential for cross-site request forgery attacks.
How do I fix CVE-2019-10300?
To fix CVE-2019-10300, upgrade the Jenkins GitLab Plugin to version 1.5.12 or later.
What are the potential impacts of exploiting CVE-2019-10300?
Exploiting CVE-2019-10300 could allow attackers to connect to unauthorized URLs using stolen credentials.
Which versions of Jenkins GitLab Plugin are affected by CVE-2019-10300?
CVE-2019-10300 affects Jenkins GitLab Plugin versions 1.5.11 and earlier.
Is CVE-2019-10300 specific to Jenkins GitLab Plugin?
Yes, CVE-2019-10300 is specifically a vulnerability in the Jenkins GitLab Plugin.