Jenkins Matrix Authorization Strategy Plugin 2.0-beta-1 through 3.2.9 (both inclusive) invokes parameterless constructors of classes specified in configuration when deserializing inheritance strategies, without restricting the classes that can be instantiated, allowing attackers with Item/Configure permission to instantiate arbitrary types, which may lead to information disclosure or other impacts depending on the classes available on the classpath.
{
"unresolved_ranges": [
{
"vendor_product": "jenkins:matrix_authorization_strategy",
"cpes": [
"cpe:2.3:a:jenkins:matrix_authorization_strategy:2.0:beta1:*:*:*:jenkins:*:*",
"cpe:2.3:a:jenkins:matrix_authorization_strategy:2.0:beta2:*:*:*:jenkins:*:*",
"cpe:2.3:a:jenkins:matrix_authorization_strategy:2.0:beta3:*:*:*:jenkins:*:*"
],
"source": "CPE_STRING",
"extracted_events": [
{
"introduced": "2.0-beta1"
},
{
"last_affected": "2.0-beta1"
},
{
"introduced": "2.0-beta2"
},
{
"last_affected": "2.0-beta2"
},
{
"introduced": "2.0-beta3"
},
{
"last_affected": "2.0-beta3"
}
]
}
]
}