Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pluto de Lua 5.4 (CVE-2024-45597)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-93 Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
10/09/2024
Última modificación:
05/03/2025

Descripción

Pluto es un superconjunto de Lua 5.4 que se centra en la programación de uso general. Los scripts que pasan valores controlados por el usuario a los valores del encabezado http.request se ven afectados. Un atacante podría utilizar esto para enviar solicitudes arbitrarias, aprovechando potencialmente los tokens de autenticación proporcionados en la misma tabla de encabezados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pluto-lang:pluto:*:*:*:*:*:*:*:* 0.9.0 (incluyendo) 0.9.5 (excluyendo)