Vulnerabilidad en Miniflare's server (CVE-2023-7078)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
29/12/2023
Última modificación:
05/01/2024
Descripción
El envío de solicitudes HTTP especialmente manipuladas al Miniflare's server podría dar como resultado el envío de solicitudes HTTP y WebSocket arbitrarias desde el servidor. Si Miniflare estaba configurado para escuchar en interfaces de red externas (como era el valor predeterminado en Wrangler hasta 3.19.0), un atacante en la red local podría acceder a otros servidores locales.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cloudflare:miniflare:*:*:*:*:*:node.js:*:* | 3.20230821.0 (incluyendo) | 3.20231030.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página