Vulnerabilidad en gh-pages en module (CVE-2016-10526)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-255
Gestión de credenciales
Fecha de publicación:
31/05/2018
Última modificación:
09/10/2019
Descripción
Una configuración habitual para desplegar en gh-pages en cada commit mediante un sistema CI es exponer un token github a ENV y emplearlo directamente en la parte auth de la URL. En module, en versiones anteriores a la 0.9.1, la porción auth de la URL sale como parte de la función de inicio de sesión grunt tasks. Si esta salida está disponible de forma pública, las credenciales deberían considerarse comprometidas.
Impacto
Puntuación base 3.x
8.60
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:grunt-gh-pages_project:grunt-gh-pages:*:*:*:*:*:node.js:*:* | 0.9.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



