Medium severity5.3NVD Advisory· Published Jan 12, 2022· Updated Jun 17, 2026
CVE-2022-23106
CVE-2022-23106
Description
Jenkins Configuration as Code Plugin 1.55 and earlier used a non-constant time comparison function when validating an authentication token allowing attackers to use statistical methods to obtain a valid authentication token.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
io.jenkins:configuration-as-codeMaven | >= 1.55, < 1.55.1 | 1.55.1 |
io.jenkins:configuration-as-codeMaven | >= 1.54, < 1.54.1 | 1.54.1 |
io.jenkins:configuration-as-codeMaven | >= 1.48, < 1.53.1 | 1.53.1 |
io.jenkins:configuration-as-codeMaven | < 1.47.1 | 1.47.1 |
Affected products
3- cpe:2.3:a:jenkins:configuration_as_code:*:*:*:*:*:jenkins:*:*Range: <=1.55
- Range: unspecified
Patches
Vulnerability mechanics
References
6- www.openwall.com/lists/oss-security/2022/01/12/6nvdMailing ListThird Party AdvisoryWEB
- github.com/advisories/GHSA-fpj7-9xm6-8hgrghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2022-23106ghsaADVISORY
- www.jenkins.io/security/advisory/2022-01-12/nvdVendor AdvisoryWEB
- github.com/CVEProject/cvelist/blob/00bfb5abeecc9f553a2f42954ee540e493498ee9/2022/23xxx/CVE-2022-23106.jsonghsaWEB
- github.com/jenkinsci/configuration-as-code-plugin/commit/4f425675edf77d382a6fd10890f1a704ff3b2277ghsaWEB
News mentions
1- Jenkins Security Advisory 2022-01-12Jenkins Security Advisories · Jan 12, 2022