Vulnerabilidad en Pluto de Lua 5.4 (CVE-2024-45597)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-93
Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
10/09/2024
Última modificación:
05/03/2025
Descripción
Pluto es un superconjunto de Lua 5.4 que se centra en la programación de uso general. Los scripts que pasan valores controlados por el usuario a los valores del encabezado http.request se ven afectados. Un atacante podría utilizar esto para enviar solicitudes arbitrarias, aprovechando potencialmente los tokens de autenticación proporcionados en la misma tabla de encabezados.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:pluto-lang:pluto:*:*:*:*:*:*:*:* | 0.9.0 (incluyendo) | 0.9.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página