CVE-2021-31820
https://notcve.org/view.php?id=CVE-2021-31820
In Octopus Server after version 2018.8.2 if the Octopus Server Web Request Proxy is configured with authentication, the password is shown in plaintext in the UI. En Octopus Server después de la versión 2018.8.2, si el Proxy de Peticiones Web de Octopus Server está configurado con autenticación, la contraseña es mostrado en texto plano en la UI. • https://advisories.octopus.com/adv/2021-07---Proxy-Password-Stored-in-Plaintext-%28CVE-2021-31820%29.2193063986.html • CWE-312: Cleartext Storage of Sensitive Information •
CVE-2018-18850
https://notcve.org/view.php?id=CVE-2018-18850
In Octopus Deploy 2018.8.0 through 2018.9.x before 2018.9.1, an authenticated user with permission to modify deployment processes could upload a maliciously crafted YAML configuration, potentially allowing for remote execution of arbitrary code, running in the same context as the Octopus Server (for self-hosted installations by default, SYSTEM). En Octopus Deploy, de la versión 2018.8.0 a las 2018.9.x anteriores a la 2018.9.1, un usuario autenticado con permisos para modificar los procesos de implementación podría subir una configuración YAML maliciosamente manipulada. Esto podría permitir la ejecución remota de código arbitrario, ejecutándose en el mismo contexto que el servidor Octopus (para las instalaciones autoalojadas por defecto, SYSTEM). • https://github.com/OctopusDeploy/Issues/issues/5042 •