Vulnerabilidad en los secretos enmascarados por "semantic-release" en el paquete npm semantic-release (CVE-2020-26226)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/11/2020
Última modificación:
03/12/2020
Descripción
En el paquete npm semantic-release anterior a versión 17.2.3, los secretos que normalmente estarían enmascarados por "semantic-release" pueden ser revelados accidentalmente si contienen caracteres que se codifican cuando se incluían en una URL. Los secretos que no contienen caracteres que vienen codificados cuando se incluían en una URL ya están enmascarados correctamente. El problema es corregido en la versión 17.2.3
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:semantic-release_project:semantic-release:*:*:*:*:*:*:*:* | 17.2.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



