CVE-2017-11348

In Octopus Deploy 3.x before 3.15.4, an authenticated user with PackagePush permission to upload packages could upload a maliciously crafted NuGet package, potentially overwriting other packages or modifying system files. This is a directory traversal in the PackageId value.
Path Traversal
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
NISTNIST
5.7 MEDIUM
NETWORK
LOW
LOW
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N
mitreCNA
---
---
CVEADP
---
---
Base Score
CVSS 3.x
EPSS Score
Percentile: 76%
VendorProductVersion
octopusoctopus_deploy
3.6.0
octopusoctopus_deploy
3.7.0
octopusoctopus_server
3.0.0
octopusoctopus_server
3.0.1
octopusoctopus_server
3.0.2
octopusoctopus_server
3.0.3
octopusoctopus_server
3.0.4
octopusoctopus_server
3.0.5
octopusoctopus_server
3.0.6
octopusoctopus_server
3.0.7
octopusoctopus_server
3.0.8
octopusoctopus_server
3.0.9
octopusoctopus_server
3.0.10
octopusoctopus_server
3.0.11
octopusoctopus_server
3.0.12
octopusoctopus_server
3.0.13
octopusoctopus_server
3.0.14
octopusoctopus_server
3.0.15
octopusoctopus_server
3.0.16
octopusoctopus_server
3.0.17
octopusoctopus_server
3.0.18
octopusoctopus_server
3.0.19
octopusoctopus_server
3.0.20
octopusoctopus_server
3.0.21
octopusoctopus_server
3.0.22
octopusoctopus_server
3.0.23
octopusoctopus_server
3.0.24
octopusoctopus_server
3.0.25
octopusoctopus_server
3.0.26
octopusoctopus_server
3.1.0
octopusoctopus_server
3.1.0:beta0001
octopusoctopus_server
3.1.0:beta0002
octopusoctopus_server
3.1.1
octopusoctopus_server
3.1.2
octopusoctopus_server
3.1.3
octopusoctopus_server
3.1.4
octopusoctopus_server
3.1.5
octopusoctopus_server
3.1.6
octopusoctopus_server
3.1.7
octopusoctopus_server
3.1.12
octopusoctopus_server
3.1.13
octopusoctopus_server
3.2.0
octopusoctopus_server
3.2.0:beta0001
octopusoctopus_server
3.2.1
octopusoctopus_server
3.2.2
octopusoctopus_server
3.2.3
octopusoctopus_server
3.2.4
octopusoctopus_server
3.2.6
octopusoctopus_server
3.2.7
octopusoctopus_server
3.2.8
octopusoctopus_server
3.2.9
octopusoctopus_server
3.2.10
octopusoctopus_server
3.2.11
octopusoctopus_server
3.2.15
octopusoctopus_server
3.2.16
octopusoctopus_server
3.2.17
octopusoctopus_server
3.2.19
octopusoctopus_server
3.2.20
octopusoctopus_server
3.2.21
octopusoctopus_server
3.2.22
octopusoctopus_server
3.2.23
octopusoctopus_server
3.2.24
octopusoctopus_server
3.3.0
octopusoctopus_server
3.3.0:beta0001
octopusoctopus_server
3.3.0:beta0002
octopusoctopus_server
3.3.1
octopusoctopus_server
3.3.2
octopusoctopus_server
3.3.3
octopusoctopus_server
3.3.4
octopusoctopus_server
3.3.5
octopusoctopus_server
3.3.6
octopusoctopus_server
3.3.8
octopusoctopus_server
3.3.9
octopusoctopus_server
3.3.10
octopusoctopus_server
3.3.11
octopusoctopus_server
3.3.12
octopusoctopus_server
3.3.14
octopusoctopus_server
3.3.15
octopusoctopus_server
3.3.16
octopusoctopus_server
3.3.17
octopusoctopus_server
3.3.18
octopusoctopus_server
3.3.19
octopusoctopus_server
3.3.20
octopusoctopus_server
3.3.21
octopusoctopus_server
3.3.22
octopusoctopus_server
3.3.24
octopusoctopus_server
3.3.25
octopusoctopus_server
3.3.26
octopusoctopus_server
3.3.27
octopusoctopus_server
3.4.0
octopusoctopus_server
3.4.0:beta0001
octopusoctopus_server
3.4.0:beta0002
octopusoctopus_server
3.4.1
octopusoctopus_server
3.4.3
octopusoctopus_server
3.4.4
octopusoctopus_server
3.4.5
octopusoctopus_server
3.4.6
octopusoctopus_server
3.4.7
octopusoctopus_server
3.4.8
octopusoctopus_server
3.4.9
octopusoctopus_server
3.4.10
octopusoctopus_server
3.4.11
octopusoctopus_server
3.4.12
octopusoctopus_server
3.4.13
octopusoctopus_server
3.4.14
octopusoctopus_server
3.4.15
octopusoctopus_server
3.5.1
octopusoctopus_server
3.5.2
octopusoctopus_server
3.5.4
octopusoctopus_server
3.5.5
octopusoctopus_server
3.5.6
octopusoctopus_server
3.5.7
octopusoctopus_server
3.5.8
octopusoctopus_server
3.5.9
octopusoctopus_server
3.6.1
octopusoctopus_server
3.6.2
octopusoctopus_server
3.7.1
octopusoctopus_server
3.7.2
octopusoctopus_server
3.7.3
octopusoctopus_server
3.7.4
octopusoctopus_server
3.7.5
octopusoctopus_server
3.7.6
octopusoctopus_server
3.7.7
octopusoctopus_server
3.7.8
octopusoctopus_server
3.7.9
octopusoctopus_server
3.7.10
octopusoctopus_server
3.7.11
octopusoctopus_server
3.7.12
octopusoctopus_server
3.7.13
octopusoctopus_server
3.7.14
octopusoctopus_server
3.7.15
octopusoctopus_server
3.7.16
octopusoctopus_server
3.7.17
octopusoctopus_server
3.7.18
octopusoctopus_server
3.8.0
octopusoctopus_server
3.8.1
octopusoctopus_server
3.8.2
octopusoctopus_server
3.8.3
octopusoctopus_server
3.8.4
octopusoctopus_server
3.8.5
octopusoctopus_server
3.8.6
octopusoctopus_server
3.8.7
octopusoctopus_server
3.8.8
octopusoctopus_server
3.8.9
octopusoctopus_server
3.9.0
octopusoctopus_server
3.10.0
octopusoctopus_server
3.10.1
octopusoctopus_server
3.11.0
octopusoctopus_server
3.11.1
octopusoctopus_server
3.11.2
octopusoctopus_server
3.11.3
octopusoctopus_server
3.11.4
octopusoctopus_server
3.11.5
octopusoctopus_server
3.11.6
octopusoctopus_server
3.11.7
octopusoctopus_server
3.11.9
octopusoctopus_server
3.11.10
octopusoctopus_server
3.11.11
octopusoctopus_server
3.11.12
octopusoctopus_server
3.11.13
octopusoctopus_server
3.11.14
octopusoctopus_server
3.11.15
octopusoctopus_server
3.11.16
octopusoctopus_server
3.11.17
octopusoctopus_server
3.11.18
octopusoctopus_server
3.12.0
octopusoctopus_server
3.12.1
octopusoctopus_server
3.12.2
octopusoctopus_server
3.12.3
octopusoctopus_server
3.12.4
octopusoctopus_server
3.12.5
octopusoctopus_server
3.12.6
octopusoctopus_server
3.12.7
octopusoctopus_server
3.12.9
octopusoctopus_server
3.13.0
octopusoctopus_server
3.13.1
octopusoctopus_server
3.13.2
octopusoctopus_server
3.13.3
octopusoctopus_server
3.13.5
octopusoctopus_server
3.13.6
octopusoctopus_server
3.13.7
octopusoctopus_server
3.13.9
octopusoctopus_server
3.13.10
octopusoctopus_server
3.14.1
octopusoctopus_server
3.14.15
octopusoctopus_server
3.14.159
octopusoctopus_server
3.14.1592
octopusoctopus_server
3.14.15926
octopusoctopus_server
3.15.0
octopusoctopus_server
3.15.1
octopusoctopus_server
3.15.2
octopusoctopus_server
3.15.3
𝑥
= Vulnerable software versions