Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en semantic-release (CVE-2022-31051)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
09/06/2022
Última modificación:
17/06/2022

Descripción

semantic-release es un paquete npm de código abierto para la administración automatizada de versiones y la publicación de paquetes. En versiones afectadas, los secretos que normalmente estarían enmascarados por semantic-release pueden ser revelados accidentalmente si contienen caracteres que están excluidos de la codificación uri por "encodeURI". La ocurrencia es limitada además a contextos de ejecución en los que el acceso push al repositorio relacionado no está disponible sin modificar la url del repositorio para inyectar credenciales. Es recomendado a usuarios actualizar. Los usuarios que no puedan actualizar deben asegurarse de que los secretos que no contengan caracteres excluidos de la codificación con "encodeURI" cuando sean incluidos en una URL ya estén enmascarados correctamente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:semantic-release_project:semantic-release:*:*:*:*:*:*:*:* 17.0.4 (incluyendo) 19.0.3 (excluyendo)