Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en parseWildcardRules (CVE-2019-25211)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/06/2024
Última modificación:
14/03/2025

Descripción

parseWildcardRules en el middleware Gin-Gonic CORS anterior a 1.6.0 maneja mal un comodín al final de una cadena de origen, por ejemplo, https://example.community/* se permite cuando la intención es que solo https://example.com/* debe permitirse, y http://localhost.example.com/* está permitido cuando la intención es que solo se debe permitir http://localhost/*.