Vulnerabilidad en hubl-server (CVE-2017-16035)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-319
Transmisión de información sensible en texto claro
Fecha de publicación:
04/06/2018
Última modificación:
09/10/2019
Descripción
El módulo hubl-server es un wrapper para el servidor de desarrollo de HubL. Durante la instalación, hubl-server descarga una serie de dependencias de api.hubapi.com. En el código se muestra que estos archivos se descargan mediante HTTPS; sin embargo, el endpoint de api.hubapi.com redirige a una URL HTTP. Debido a este comportamiento, un atacante que pueda realizar un ataque Man-in-the-Middle (MitM) sobre un desarrollador o sistema que realiza la instalación de un paquete podría comprometer la integridad de la instalación.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
9.30
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:hubspot:hubl-server:*:*:*:*:*:node.js:*:* | 1.1.5 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



