CVE-2023-4301: CSRF vulnerability in Fortify Plugin allow capturing credentials
A cross-site request forgery (CSRF) vulnerability in Jenkins Fortify Plugin 22.1.38 and earlier allows attackers to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins.
Other sources
Jenkins Fortify Plugin 22.1.38 and earlier does not perform permission checks in several HTTP endpoints.
This allows attackers with Overall/Read permission to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method, capturing credentials stored in Jenkins.
Additionally, these HTTP endpoints do not require POST requests, resulting in a cross-site request forgery (CSRF) vulnerability.
Fortify Plugin 22.2.39 requires POST requests and the appropriate permissions for the affected HTTP endpoints.
Affected Software
Event History
Frequently Asked Questions
What is CVE-2023-4301?
CVE-2023-4301 is a cross-site request forgery (CSRF) vulnerability in Jenkins Fortify Plugin 22.1.38 and earlier.
How does CVE-2023-4301 affect Jenkins Fortify Plugin?
CVE-2023-4301 allows attackers with Overall/Read permission to connect to an attacker-specified URL using attacker-specified credentials IDs obtained through another method.
What is the severity of CVE-2023-4301?
The severity of CVE-2023-4301 is medium, with a severity value of 5.4.
How can I fix CVE-2023-4301?
To fix CVE-2023-4301, you need to upgrade to Jenkins Fortify Plugin version 22.2.39 or later.
Where can I find more information about CVE-2023-4301?
You can find more information about CVE-2023-4301 at the following references: [Jenkins Security Advisory](https://www.jenkins.io/security/advisory/2023-08-16/#SECURITY-3115), [NVD](https://nvd.nist.gov/vuln/detail/CVE-2023-4301), [GitHub Commit](https://github.com/jenkinsci/fortify-plugin/commit/357d7bfbcb0ff796ea7d078bee13159f1d000f5d).