PT-2020-21103 · Unknown · Http-Proxy
Publicado
2020-09-04
·
Atualizado
2020-09-04
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do http-proxy anteriores à 1.18.1
Descrição
A vulnerabilidade permite que uma solicitação HTTP com um corpo extenso provoque uma exceção não tratada, causando a falha do servidor proxy. Isso ocorre quando o servidor proxy define cabeçalhos na solicitação de proxy usando a função
proxyReq.setHeader. Um exemplo de solicitação curl que pode acionar essa exceção é: curl -XPOST http://localhost:3000 -d “$(python -c ‘print(‘x’*1025)’)”.Recomendações
Atualize para a versão 1.18.1 ou posterior.
Correção
Incomplete List of Disallowed Inputs
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Http-Proxy