CVE-2020-10678
https://notcve.org/view.php?id=CVE-2020-10678
In Octopus Deploy before 2020.1.5, for customers running on-premises Active Directory linked to their Octopus server, an authenticated user can leverage a bug to escalate privileges. En Octopus Deploy versiones anteriores a 2020.1.5, para los clientes que ejecutan Active Directory en sitio vinculado a su servidor de Octopus, un usuario autenticado puede aprovechar un bug para escalar privilegios. • https://github.com/OctopusDeploy/Issues/issues/6258 •
CVE-2019-19376
https://notcve.org/view.php?id=CVE-2019-19376
In Octopus Deploy before 2019.10.6, an authenticated user with TeamEdit permission could send a malformed Team API request that bypasses input validation and causes an application level denial of service condition. (The fix for this was also backported to LTS 2019.9.8 and LTS 2019.6.14.) En Octopus Deploy versiones anteriores a la versión 2019.10.6, un usuario autenticado con permiso TeamEdit podría enviar una petición a la API Team malformada que omita la comprobación de entrada y cause una condición de denegación de servicio a nivel de la aplicación. (La corrección para esto también fue incluida en las versiones LTS 2019.9.8 y LTS 2019.6.14). • https://github.com/OctopusDeploy/Issues/issues/6005 • CWE-20: Improper Input Validation CWE-476: NULL Pointer Dereference •
CVE-2019-19375
https://notcve.org/view.php?id=CVE-2019-19375
In Octopus Deploy before 2019.10.7, in a configuration where SSL offloading is enabled, the CSRF cookie was sometimes sent without the secure attribute. (The fix for this was backported to LTS versions 2019.6.14 and 2019.9.8.) En Octopus Deploy versiones anteriores a la versión 2019.10.7, en una configuración donde la descarga SSL está habilitada, la cookie CSRF algunas veces fue enviada sin el atributo seguro. (La corrección para esto fue incluida en las versiones LTS 2019.6.14 y 2019.9.8.) • https://github.com/OctopusDeploy/Issues/issues/5998 • CWE-352: Cross-Site Request Forgery (CSRF) •
CVE-2019-19084
https://notcve.org/view.php?id=CVE-2019-19084
In Octopus Deploy 3.3.0 through 2019.10.4, an authenticated user with PackagePush permission to upload packages could upload a maliciously crafted package, triggering an exception that exposes underlying operating system details. En Octopus Deploy versiones 3.3.0 hasta 2019.10.4, un usuario autenticado con permiso PackagePush para cargar paquetes podría cargar un paquete especialmente diseñado con fines maliciosos, desencadenando una excepción que expone los detalles del sistema operativo subyacente. • https://github.com/OctopusDeploy/Issues/issues/5971 • CWE-434: Unrestricted Upload of File with Dangerous Type •
CVE-2019-14525
https://notcve.org/view.php?id=CVE-2019-14525
In Octopus Deploy 2019.4.0 through 2019.6.x before 2019.6.6, and 2019.7.x before 2019.7.6, an authenticated system administrator is able to view sensitive values by visiting a server configuration page or making an API call. En Octopus Deploy 2019.4.0 hasta la versión 2019.6.x antes de 2019.6.6 y 2019.7.x antes de 2019.7.6, un administrador del sistema autenticado puede ver valores confidenciales visitando una página de configuración del servidor o haciendo una llamada a la API. • https://github.com/OctopusDeploy/Issues/issues/5753 https://github.com/OctopusDeploy/Issues/issues/5754 https://octopus.com/downloads/compare?from=2019.6.6&to=2019.7.7 •