Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una configuración con descarga SSL habilitada en Octopus Deploy (CVE-2019-19375)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
28/11/2019
Última modificación:
24/08/2020

Descripción

En Octopus Deploy versiones anteriores a la versión 2019.10.7, en una configuración donde la descarga SSL está habilitada, la cookie CSRF algunas veces fue enviada sin el atributo seguro. (La corrección para esto fue incluida en las versiones LTS 2019.6.14 y 2019.9.8.)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:octopus:octopus_deploy:*:*:*:*:-:*:*:* 2019.10.7 (excluyendo)
cpe:2.3:a:octopus:octopus_deploy:*:*:*:*:lts:*:*:* 2019.6.0 (incluyendo) 2019.6.14 (excluyendo)
cpe:2.3:a:octopus:octopus_deploy:*:*:*:*:lts:*:*:* 2019.9.0 (incluyendo) 2019.9.8 (excluyendo)


Referencias a soluciones, herramientas e información