Vulnerabilidad en un proceso de implementación o runbook usando los pasos de Azure en Octopus Deploy (CVE-2020-24566)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-532
Exposición de información a través de archivos de log
Fecha de publicación:
09/09/2020
Última modificación:
10/09/2020
Descripción
En Octopus Deploy versiones 2020.3.x anteriores a 2020.3.4 y versiones 2020.4.x anteriores a 2020.4.1, si un usuario autenticado crea un proceso de implementación o runbook usando los pasos de Azure y establece la ubicación de ejecución del paso para que se ejecute en el server/worker, entonces (bajo determinadas circunstancias) la contraseña de la cuenta se expone en texto sin cifrar en la salida detallada de los registros de tareas.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:octopus:octopus_deploy:*:*:*:*:*:*:*:* | 2020.3 (incluyendo) | 2020.3.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página