Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el encabezado X-Forwarded-For en Webswing (CVE-2022-34914)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
08/07/2022
Última modificación:
16/07/2022

Descripción

Webswing versiones anteriores a 22.1.3, permite una inyección del encabezado X-Forwarded-For. La dirección IP del cliente está asociada a una variable en la página de configuración. La variable {clientIp} puede usarse como argumento de inicio de la aplicación. El encabezado X-Forwarded-For puede ser manipulado por un cliente para almacenar un valor arbitrario que es usado para reemplazar la variable clientIp (sin saneo). Un cliente puede así inyectar múltiples argumentos en el inicio de sesión. Los sistemas que no usan la variable clientIp en la configuración no son vulnerables. La vulnerabilidad está corregida en estas versiones: 20.1.16, 20.2.19, 21.1.8, 21.2.12 y 22.1.3

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:webswing:webswing:*:*:*:*:-:*:*:* 20.1.16 (excluyendo)
cpe:2.3:a:webswing:webswing:*:*:*:*:-:*:*:* 20.2 (incluyendo) 20.2.19 (excluyendo)
cpe:2.3:a:webswing:webswing:*:*:*:*:-:*:*:* 21.1.0 (incluyendo) 21.1.8 (excluyendo)
cpe:2.3:a:webswing:webswing:*:*:*:*:-:*:*:* 21.2.0 (incluyendo) 21.2.12 (excluyendo)
cpe:2.3:a:webswing:webswing:*:*:*:*:-:*:*:* 22.1.0 (incluyendo) 22.1.3 (excluyendo)