Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la petición de la API en la interfaz Events REST API en Octopus Server (CVE-2021-31818)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
17/06/2021
Última modificación:
07/11/2023

Descripción

Unas versiones afectadas de Octopus Server son propensas a una vulnerabilidad de inyección SQL autenticada en la interfaz Events REST API porque los datos suministrados por el usuario en la petición de la API no están parametrizados correctamente. Una explotación de esta vulnerabilidad podría permitir un acceso no autorizado a las tablas de la base de datos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:octopus:server:*:*:*:*:*:*:*:* 2018.9.17 (incluyendo) 2018.13.0 (excluyendo)
cpe:2.3:a:octopus:server:*:*:*:*:*:*:*:* 2020.0.0 (incluyendo) 2020.6.0 (excluyendo)
cpe:2.3:a:octopus:server:*:*:*:*:*:*:*:* 2020.6.0 (incluyendo) 2020.6.5146 (excluyendo)
cpe:2.3:a:octopus:server:*:*:*:*:*:*:*:* 2021.1.0 (incluyendo) 2021.1.7316 (excluyendo)