Vulnerabilidad en una configuración con descarga SSL habilitada en Octopus Deploy (CVE-2019-19375)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352
Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
28/11/2019
Última modificación:
24/08/2020
Descripción
En Octopus Deploy versiones anteriores a la versión 2019.10.7, en una configuración donde la descarga SSL está habilitada, la cookie CSRF algunas veces fue enviada sin el atributo seguro. (La corrección para esto fue incluida en las versiones LTS 2019.6.14 y 2019.9.8.)
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:octopus:octopus_deploy:*:*:*:*:-:*:*:* | 2019.10.7 (excluyendo) | |
cpe:2.3:a:octopus:octopus_deploy:*:*:*:*:lts:*:*:* | 2019.6.0 (incluyendo) | 2019.6.14 (excluyendo) |
cpe:2.3:a:octopus:octopus_deploy:*:*:*:*:lts:*:*:* | 2019.9.0 (incluyendo) | 2019.9.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página