Vulnerabilidad en la configuración de un objetivo de implementación en Octopus Deploy (CVE-2020-16197)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
25/08/2020
Última modificación:
27/07/2022
Descripción
Se detectó un problema en Octopus Deploy versión 3.4. Un objetivo de implementación puede ser configurado con una cuenta o certificado que está fuera del alcance del objetivo de implementación. Un usuario autorizado puede potencialmente usar un certificado que no está dentro del alcance de usar. Un usuario autorizado es también capaz de obtener metadatos del certificado al asociar un certificado con determinados recursos que deberían presentar un fallo en la comprobación del alcance
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:octopus:octopus_server:3.4.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:octopus:server:3.4.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página