Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el repositorio de GitHub plantuml/plantuml (CVE-2022-1379)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
14/05/2022
Última modificación:
07/11/2023

Descripción

Una Omisión de Restricciones de URL en el repositorio de GitHub plantuml/plantuml versiones anteriores a V1.2022.5. Un atacante puede abusar de esto para omitir las restricciones de URL impuestas por los diferentes perfiles de seguridad y lograr un ataque de tipo server side request forgery (SSRF). Esto permite acceder a recursos/servidores internos restringidos o enviar peticiones a servidores de terceros

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:plantuml:plantuml:*:*:*:*:*:*:*:* 1.2022.5 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*