Vulnerabilidad en una clave de la API del cliente en el inicio de sesión en texto plano de OctopusDSC (CVE-2021-21270)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319
Transmisión de información sensible en texto claro
Fecha de publicación:
22/01/2021
Última modificación:
01/02/2021
Descripción
OctopusDSC es un módulo de PowerShell con recursos de DSC, que se puede utilizar para instalar y configurar un agente de Octopus Deploy Server and Tentacle. En OctopusDSC versión 4.0.977 y anteriores, una clave de la API del cliente usada para conectarse a Octopus Server es expuesta mediante el inicio de sesión en texto plano. Esta vulnerabilidad está parcheada en la versión 4.0.1002
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:octopus:octopusdsc:*:*:*:*:*:*:*:* | 4.0.1002 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página