Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Octopus Deploy (CVE-2019-14268)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
25/07/2019
Última modificación:
02/08/2019

Descripción

En Octopus Deploy versiones 3.0.19 hasta 2019.7.2, cuando es configurado un proxy de petición web, un usuario autenticado (en ciertas circunstancias limitadas) podría desencadenar un despliegue que escribe la contraseña del proxy de petición web en el registro de implementación en texto sin cifrar. Esto se corrige en versión 2019.7.3. La corrección fue respaldada para versión LTS 2019.6.5 así como para versión LTS 2019.3.7.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:octopus:octopus_deploy:*:*:*:*:*:*:*:* 3.0.19 (incluyendo) 2019.7.2 (incluyendo)


Referencias a soluciones, herramientas e información