Vulnerabilidad en la petición de la API en la interfaz Events REST API en Octopus Server (CVE-2021-31818)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
17/06/2021
Última modificación:
07/11/2023
Descripción
Unas versiones afectadas de Octopus Server son propensas a una vulnerabilidad de inyección SQL autenticada en la interfaz Events REST API porque los datos suministrados por el usuario en la petición de la API no están parametrizados correctamente. Una explotación de esta vulnerabilidad podría permitir un acceso no autorizado a las tablas de la base de datos
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:octopus:server:*:*:*:*:*:*:*:* | 2018.9.17 (incluyendo) | 2018.13.0 (excluyendo) |
cpe:2.3:a:octopus:server:*:*:*:*:*:*:*:* | 2020.0.0 (incluyendo) | 2020.6.0 (excluyendo) |
cpe:2.3:a:octopus:server:*:*:*:*:*:*:*:* | 2020.6.0 (incluyendo) | 2020.6.5146 (excluyendo) |
cpe:2.3:a:octopus:server:*:*:*:*:*:*:*:* | 2021.1.0 (incluyendo) | 2021.1.7316 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página