CVE-2023-49673: CSRF
A cross-site request forgery (CSRF) vulnerability in Jenkins NeuVector Vulnerability Scanner Plugin 1.22 and earlier allows attackers to connect to an attacker-specified hostname and port using attacker-specified username and password.
Other sources
Jenkins NeuVector Vulnerability Scanner Plugin 1.22 and earlier does not perform a permission check in a connection test HTTP endpoint. This allows attackers with Overall/Read permission to connect to an attacker-specified hostname and port using attacker-specified username and password. Additionally, this HTTP endpoint does not require POST requests, resulting in a cross-site request forgery (CSRF) vulnerability.
NeuVector Vulnerability Scanner Plugin 2.2 requires POST requests and Overall/Administer permission for the affected HTTP endpoint.
Affected Software
Event History
Frequently Asked Questions
What is CVE-2023-49673?
CVE-2023-49673 is a cross-site request forgery (CSRF) vulnerability in Jenkins NeuVector Vulnerability Scanner Plugin 1.22 and earlier.
What is the severity of CVE-2023-49673?
The severity of CVE-2023-49673 is medium with a CVSS score of 4.3.
How does CVE-2023-49673 affect Jenkins NeuVector Vulnerability Scanner Plugin?
CVE-2023-49673 allows attackers with Overall/Read permission to connect to an attacker-specified hostname and port using attacker-specified username and password.
How can I fix CVE-2023-49673?
To fix CVE-2023-49673, you should update Jenkins NeuVector Vulnerability Scanner Plugin to version 2.2 or later.
Where can I find more information about CVE-2023-49673?
You can find more information about CVE-2023-49673 at the following references: [Jenkins Security Advisory](https://www.jenkins.io/security/advisory/2023-11-29/#SECURITY-3256), [Openwall Mailing List](http://www.openwall.com/lists/oss-security/2023/11/29/1), [NVD](https://nvd.nist.gov/vuln/detail/CVE-2023-49673).