Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Miniflare's server (CVE-2023-7078)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
29/12/2023
Última modificación:
05/01/2024

Descripción

El envío de solicitudes HTTP especialmente manipuladas al Miniflare's server podría dar como resultado el envío de solicitudes HTTP y WebSocket arbitrarias desde el servidor. Si Miniflare estaba configurado para escuchar en interfaces de red externas (como era el valor predeterminado en Wrangler hasta 3.19.0), un atacante en la red local podría acceder a otros servidores locales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudflare:miniflare:*:*:*:*:*:node.js:*:* 3.20230821.0 (incluyendo) 3.20231030.2 (excluyendo)