CVE-2017-11348

medium
Published 2017-07-17 ยท Modified 2026-05-13
CVSS v3
5.7
CVSS:3.0/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N
CVSS v4 NEW
โ€”
not yet in upstream
VIR risk
5.7

Description

In Octopus Deploy 3.x before 3.15.4, an authenticated user with PackagePush permission to upload packages could upload a maliciously crafted NuGet package, potentially overwriting other packages or modifying system files. This is a directory traversal in the PackageId value.

Predictions

Exploit likelihood
67%
Patch ETA
โ€”

Heuristic predictions, AS-IS, for prioritization only.

Mitigations

No mitigations published for this CVE yet.

The vendor-content worker queues fetches as references arrive (check back in a few minutes). Or โ€” if you've already worked around this in production โ€” publish your fix to the community-verified tier.

โœš Propose a mitigation on Community โ†’ Mitigations published via the community go through AI scoring + 2 human reviewers + 7-day silent objection window before landing here with source_tier=community-verified.

Application impact

VendorProductVersionsFixed
octopusoctopus_deploy3.6.0
octopusoctopus_deploy3.7.0
octopusoctopus_server3.0.0
octopusoctopus_server3.0.1
octopusoctopus_server3.0.2
octopusoctopus_server3.0.3
octopusoctopus_server3.0.4
octopusoctopus_server3.0.5
octopusoctopus_server3.0.6
octopusoctopus_server3.0.7
octopusoctopus_server3.0.8
octopusoctopus_server3.0.9
octopusoctopus_server3.0.10
octopusoctopus_server3.0.11
octopusoctopus_server3.0.12
octopusoctopus_server3.0.13
octopusoctopus_server3.0.14
octopusoctopus_server3.0.15
octopusoctopus_server3.0.16
octopusoctopus_server3.0.17
octopusoctopus_server3.0.18
octopusoctopus_server3.0.19
octopusoctopus_server3.0.20
octopusoctopus_server3.0.21
octopusoctopus_server3.0.22
octopusoctopus_server3.0.23
octopusoctopus_server3.0.24
octopusoctopus_server3.0.25
octopusoctopus_server3.0.26
octopusoctopus_server3.1.0
octopusoctopus_server3.1.1
octopusoctopus_server3.1.2
octopusoctopus_server3.1.3
octopusoctopus_server3.1.4
octopusoctopus_server3.1.5
octopusoctopus_server3.1.6
octopusoctopus_server3.1.7
octopusoctopus_server3.1.12
octopusoctopus_server3.1.13
octopusoctopus_server3.2.0
octopusoctopus_server3.2.1
octopusoctopus_server3.2.2
octopusoctopus_server3.2.3
octopusoctopus_server3.2.4
octopusoctopus_server3.2.6
octopusoctopus_server3.2.7
octopusoctopus_server3.2.8
octopusoctopus_server3.2.9
octopusoctopus_server3.2.10
octopusoctopus_server3.2.11
octopusoctopus_server3.2.15
octopusoctopus_server3.2.16
octopusoctopus_server3.2.17
octopusoctopus_server3.2.19
octopusoctopus_server3.2.20
octopusoctopus_server3.2.21
octopusoctopus_server3.2.22
octopusoctopus_server3.2.23
octopusoctopus_server3.2.24
octopusoctopus_server3.3.0
octopusoctopus_server3.3.1
octopusoctopus_server3.3.2
octopusoctopus_server3.3.3
octopusoctopus_server3.3.4
octopusoctopus_server3.3.5
octopusoctopus_server3.3.6
octopusoctopus_server3.3.8
octopusoctopus_server3.3.9
octopusoctopus_server3.3.10
octopusoctopus_server3.3.11
octopusoctopus_server3.3.12
octopusoctopus_server3.3.14
octopusoctopus_server3.3.15
octopusoctopus_server3.3.16
octopusoctopus_server3.3.17
octopusoctopus_server3.3.18
octopusoctopus_server3.3.19
octopusoctopus_server3.3.20
octopusoctopus_server3.3.21
octopusoctopus_server3.3.22
octopusoctopus_server3.3.24
octopusoctopus_server3.3.25
octopusoctopus_server3.3.26
octopusoctopus_server3.3.27
octopusoctopus_server3.4.0
octopusoctopus_server3.4.1
octopusoctopus_server3.4.3
octopusoctopus_server3.4.4
octopusoctopus_server3.4.5
octopusoctopus_server3.4.6
octopusoctopus_server3.4.7
octopusoctopus_server3.4.8
octopusoctopus_server3.4.9
octopusoctopus_server3.4.10
octopusoctopus_server3.4.11
octopusoctopus_server3.4.12
octopusoctopus_server3.4.13
octopusoctopus_server3.4.14
octopusoctopus_server3.4.15
octopusoctopus_server3.5.1
octopusoctopus_server3.5.2
octopusoctopus_server3.5.4
octopusoctopus_server3.5.5
octopusoctopus_server3.5.6
octopusoctopus_server3.5.7
octopusoctopus_server3.5.8
octopusoctopus_server3.5.9
octopusoctopus_server3.6.1
octopusoctopus_server3.6.2
octopusoctopus_server3.7.1
octopusoctopus_server3.7.2
octopusoctopus_server3.7.3
octopusoctopus_server3.7.4
octopusoctopus_server3.7.5
octopusoctopus_server3.7.6
octopusoctopus_server3.7.7
octopusoctopus_server3.7.8
octopusoctopus_server3.7.9
octopusoctopus_server3.7.10
octopusoctopus_server3.7.11
octopusoctopus_server3.7.12
octopusoctopus_server3.7.13
octopusoctopus_server3.7.14
octopusoctopus_server3.7.15
octopusoctopus_server3.7.16
octopusoctopus_server3.7.17
octopusoctopus_server3.7.18
octopusoctopus_server3.8.0
octopusoctopus_server3.8.1
octopusoctopus_server3.8.2
octopusoctopus_server3.8.3
octopusoctopus_server3.8.4
octopusoctopus_server3.8.5
octopusoctopus_server3.8.6
octopusoctopus_server3.8.7
octopusoctopus_server3.8.8
octopusoctopus_server3.8.9
octopusoctopus_server3.9.0
octopusoctopus_server3.10.0
octopusoctopus_server3.10.1
octopusoctopus_server3.11.0
octopusoctopus_server3.11.1
octopusoctopus_server3.11.2
octopusoctopus_server3.11.3
octopusoctopus_server3.11.4
octopusoctopus_server3.11.5
octopusoctopus_server3.11.6
octopusoctopus_server3.11.7
octopusoctopus_server3.11.9
octopusoctopus_server3.11.10
octopusoctopus_server3.11.11
octopusoctopus_server3.11.12
octopusoctopus_server3.11.13
octopusoctopus_server3.11.14
octopusoctopus_server3.11.15
octopusoctopus_server3.11.16
octopusoctopus_server3.11.17
octopusoctopus_server3.11.18
octopusoctopus_server3.12.0
octopusoctopus_server3.12.1
octopusoctopus_server3.12.2
octopusoctopus_server3.12.3
octopusoctopus_server3.12.4
octopusoctopus_server3.12.5
octopusoctopus_server3.12.6
octopusoctopus_server3.12.7
octopusoctopus_server3.12.9
octopusoctopus_server3.13.0
octopusoctopus_server3.13.1
octopusoctopus_server3.13.2
octopusoctopus_server3.13.3
octopusoctopus_server3.13.5
octopusoctopus_server3.13.6
octopusoctopus_server3.13.7
octopusoctopus_server3.13.9
octopusoctopus_server3.13.10
octopusoctopus_server3.14.1
octopusoctopus_server3.14.15
octopusoctopus_server3.14.159
octopusoctopus_server3.14.1592
octopusoctopus_server3.14.15926
octopusoctopus_server3.15.0
octopusoctopus_server3.15.1
octopusoctopus_server3.15.2
octopusoctopus_server3.15.3

References

CWEs

CWE-22

Community-verified mitigations for this CVE will appear above when contributors publish them.

Verify integrity in audit chain (admin only). AS-IS.