Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los secretos enmascarados por "semantic-release" en el paquete npm semantic-release (CVE-2020-26226)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/11/2020
Última modificación:
03/12/2020

Descripción

En el paquete npm semantic-release anterior a versión 17.2.3, los secretos que normalmente estarían enmascarados por "semantic-release" pueden ser revelados accidentalmente si contienen caracteres que se codifican cuando se incluían en una URL. Los secretos que no contienen caracteres que vienen codificados cuando se incluían en una URL ya están enmascarados correctamente. El problema es corregido en la versión 17.2.3

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:semantic-release_project:semantic-release:*:*:*:*:*:*:*:* 17.2.3 (excluyendo)