Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GoCD (CVE-2022-39309)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/10/2022
Última modificación:
21/10/2022

Descripción

GoCD es un servidor de entrega continua. GoCD le ayuda a automatizar y agilizar el ciclo de construcción-prueba-lanzamiento para la entrega continua de su producto. Las versiones de GoCD anteriores a 21.1.0 filtran la clave simétrica usada para cifrar/descifrar cualquier variable/secreto seguro en la configuración de GoCD a los agentes autenticados. Un agente malicioso/comprometido puede entonces exponer esa clave desde la memoria, y potencialmente permitir a un atacante la capacidad de descifrar secretos destinados a otros agentes/entornos si también son capaces de obtener acceso a los valores de configuración cifrados del servidor GoCD. Este problema ha sido corregido en GoCD versión 21.1.0. Actualmente no se presentan mitigaciones<br />

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:thoughtworks:gocd:*:*:*:*:*:*:*:* 21.1.0 (excluyendo)