Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HAProxy (CVE-2018-11469)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
25/05/2018
Última modificación:
07/11/2023

Descripción

El cacheado incorrecto de respuestas a peticiones que incluyen una cabecera Authorization en HAProxy, de la versión 1.8.0 hasta la 1.8.9 (si cache está habilitado) permite que los atacantes logren la divulgación de información mediante una petición remota no autenticada. Esto está relacionado con la función check_request_for_cacheability en proto_http.c.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:haproxy:haproxy:*:*:*:*:*:*:*:* 1.8.0 (incluyendo) 1.8.9 (incluyendo)
cpe:2.3:o:canonical:ubuntu_linux:18.04:*:*:*:lts:*:*:*