{"id":"CVE-2023-32994","aliases":[],"url":"https://o3.security/vulnerability/CVE-2023-32994","summary":"Jenkins SAML Single Sign On(SSO) Plugin unconditionally disables SSL/TLS certificate validation","details":"Jenkins SAML Single Sign On(SSO) Plugin 2.1.0 and earlier unconditionally disables SSL/TLS certificate validation for connections to miniOrange or the configured IdP to retrieve SAML metadata.\n\nThis lack of validation could be abused using a man-in-the-middle attack to intercept these connections.\n\nSAML Single Sign On(SSO) Plugin 2.2.0 performs SSL/TLS certificate validation when connecting to miniOrange or the configured IdP to retrieve SAML metadata.","published":"2023-05-16T18:30:16Z","modified":"2024-02-16T08:23:14.137669Z","cvss":{"score":4.8,"severity":"MEDIUM","vector":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N"},"epss":null,"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"Maven","name":"io.jenkins.plugins:miniorange-saml-sp","fixedVersion":"2.2.0"}],"fix":null,"references":[{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2023-32994"},{"type":"WEB","url":"https://www.jenkins.io/security/advisory/2023-05-16/#SECURITY-3001%20(2)"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2024-02-16T08:23:14.137669Z"}}