Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la página /server-status del servidor HTTP Apache en el servicio Tor onion en FreedomBox (CVE-2020-25073)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/09/2020
Última modificación:
11/09/2020

Descripción

FreedomBox versiones hasta 20.13, permite a atacantes remotos obtener información confidencial de la página /server-status del servidor HTTP Apache, porque una conexión desde el servicio Tor onion (o desde PageKite) es considerada una conexión local. Esto afecta tanto a los paquetes freedombox como a los paquetes plinth de algunas distribuciones de Linux, pero solo si el módulo mod_status de Apache está habilitado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:debian:freedombox:*:*:*:*:*:*:*:* 20.13 (incluyendo)


Referencias a soluciones, herramientas e información