Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un encabezado ilegal en la construcción de la respuesta HTTP en resteasy (CVE-2020-1695)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/05/2020
Última modificación:
07/11/2023

Descripción

Se detectó un fallo en todas las versiones de resteasy 3.xx anteriores a 3.12.0.Final y en todas las versiones de resteasy 4.xx anteriores a 4.6.0.Final, donde una comprobación de entrada inapropiada resulta en la devolución de un encabezado ilegal que se integra en la respuesta del servidor. Este fallo puede resultar en una inyección, lo que conlleva a un comportamiento inesperado cuando es construida la respuesta HTTP.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:resteasy:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.12.0 (excluyendo)
cpe:2.3:a:redhat:resteasy:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.6.0 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:32:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*