« Back to list

CVE-2017-1000086

Status: ModifiedHigh (8)—

The Periodic Backup Plugin did not perform any permission checks, allowing any user with Overall/Read access to change its settings, trigger backups, restore backups, download backups, and also delete all previous backups via log rotation. Additionally, the plugin was not requiring requests to its API be sent via POST, thereby opening itself to Cross-Site Request Forgery attacks.

CVSS

Exploitation probability (EPSS)

EPSS (Exploit Prediction Scoring System, FIRST) estimates how likely a vulnerability is to be exploited in the wild within 30 days. It complements CVSS (impact) and CISA KEV (confirmed exploitation).

Affected technologies (1)

CWEs

References

Raw JSON (NVD)

Show
{
  "id": "CVE-2017-1000086",
  "cveTags": [],
  "metrics": {
    "cvssMetricV2": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "version": "2.0",
          "baseScore": 6,
          "accessVector": "NETWORK",
          "vectorString": "AV:N/AC:M/Au:S/C:P/I:P/A:P",
          "authentication": "SINGLE",
          "integrityImpact": "PARTIAL",
          "accessComplexity": "MEDIUM",
          "availabilityImpact": "PARTIAL",
          "confidentialityImpact": "PARTIAL"
        },
        "acInsufInfo": false,
        "impactScore": 6.4,
        "baseSeverity": "MEDIUM",
        "obtainAllPrivilege": false,
        "exploitabilityScore": 6.8,
        "obtainUserPrivilege": false,
        "obtainOtherPrivilege": false,
        "userInteractionRequired": true
      }
    ],
    "cvssMetricV30": [
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.0",
          "baseScore": 8,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H",
          "integrityImpact": "HIGH",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "HIGH",
          "privilegesRequired": "LOW",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.9,
        "exploitabilityScore": 2.1
      }
    ]
  },
  "affected": [
    {
      "source": "cve@mitre.org",
      "affectedData": [
        {
          "vendor": "n/a",
          "product": "n/a",
          "versions": [
            {
              "status": "affected",
              "version": "n/a"
            }
          ]
        }
      ]
    }
  ],
  "published": "2017-10-05T01:29:03.570",
  "references": [
    {
      "url": "http://www.securityfocus.com/bid/100437",
      "tags": [
        "Third Party Advisory",
        "VDB Entry"
      ],
      "source": "cve@mitre.org"
    },
    {
      "url": "https://jenkins.io/security/advisory/2017-07-10/",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "cve@mitre.org"
    },
    {
      "url": "http://www.securityfocus.com/bid/100437",
      "tags": [
        "Third Party Advisory",
        "VDB Entry"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    },
    {
      "url": "https://jenkins.io/security/advisory/2017-07-10/",
      "tags": [
        "Vendor Advisory"
      ],
      "source": "af854a3a-2127-422b-91ae-364da2661108"
    }
  ],
  "vulnStatus": "Modified",
  "weaknesses": [
    {
      "type": "Primary",
      "source": "nvd@nist.gov",
      "description": [
        {
          "lang": "en",
          "value": "CWE-862"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "The Periodic Backup Plugin did not perform any permission checks, allowing any user with Overall/Read access to change its settings, trigger backups, restore backups, download backups, and also delete all previous backups via log rotation. Additionally, the plugin was not requiring requests to its API be sent via POST, thereby opening itself to Cross-Site Request Forgery attacks."
    },
    {
      "lang": "es",
      "value": "El plugin Period Backup no realiza ningún chequeo de permisos, lo que permite que cualquier usuario con acceso Overall/Read cambie su configuración, haga copias de seguridad, recupere o descargue copias de seguridad y también borre todas las copias de seguridad anteriores mediante la rotación de logs. Además, el plugin no necesita que se envíen peticiones a su API mediante POST, exponiéndose, en consecuencia, a ataques de tipo Cross-Site Request Forgery (CSRF)."
    }
  ],
  "lastModified": "2026-06-17T00:58:42.620",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:jenkins:periodic_backup:1.0:*:*:*:*:jenkins:*:*",
              "vulnerable": true,
              "matchCriteriaId": "E0FAA343-6C7F-4F8B-9258-2580F7FE43E5"
            },
            {
              "criteria": "cpe:2.3:a:jenkins:periodic_backup:1.1:*:*:*:*:jenkins:*:*",
              "vulnerable": true,
              "matchCriteriaId": "D2A325BD-75E3-48AC-980C-A520C586C3BB"
            },
            {
              "criteria": "cpe:2.3:a:jenkins:periodic_backup:1.2:*:*:*:*:jenkins:*:*",
              "vulnerable": true,
              "matchCriteriaId": "D59D73CB-D25A-4DAC-BFCB-638EC21AB171"
            },
            {
              "criteria": "cpe:2.3:a:jenkins:periodic_backup:1.3:*:*:*:*:jenkins:*:*",
              "vulnerable": true,
              "matchCriteriaId": "FB8D6B9A-BC01-47AF-8DC8-88BBA93A04DB"
            },
            {
              "criteria": "cpe:2.3:a:jenkins:periodic_backup:1.4:*:*:*:*:jenkins:*:*",
              "vulnerable": true,
              "matchCriteriaId": "53976206-EA0F-4CA6-9781-E50D0DC2BDFE"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "cve@mitre.org"
}