Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en hubl-server (CVE-2017-16035)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-319 Transmisión de información sensible en texto claro
Fecha de publicación:
04/06/2018
Última modificación:
09/10/2019

Descripción

El módulo hubl-server es un wrapper para el servidor de desarrollo de HubL. Durante la instalación, hubl-server descarga una serie de dependencias de api.hubapi.com. En el código se muestra que estos archivos se descargan mediante HTTPS; sin embargo, el endpoint de api.hubapi.com redirige a una URL HTTP. Debido a este comportamiento, un atacante que pueda realizar un ataque Man-in-the-Middle (MitM) sobre un desarrollador o sistema que realiza la instalación de un paquete podría comprometer la integridad de la instalación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hubspot:hubl-server:*:*:*:*:*:node.js:*:* 1.1.5 (incluyendo)


Referencias a soluciones, herramientas e información