Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Octopus Deploy (CVE-2018-10581)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
01/05/2018
Última modificación:
13/06/2018

Descripción

En Octopus Deploy en versiones 3.4.x anteriores al 2018.4.7, un usuario autenticado puede visualizar, actualizar o guardar los valores de las variables en el área Tenant Variables para entornos que no existen en sus áreas de equipo asociadas. Esto ocurren en situaciones en donde este usuario autenticado también pertenece a varios equipos, donde uno de los equipos tiene un permiso VariableEdit o VariableView para el entorno.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:octopus:octopus_deploy:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 2018.4.7 (excluyendo)


Referencias a soluciones, herramientas e información