Vulnerabilidad en el encabezado X-Forwarded-For en Webswing (CVE-2022-34914)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
08/07/2022
Última modificación:
16/07/2022
Descripción
Webswing versiones anteriores a 22.1.3, permite una inyección del encabezado X-Forwarded-For. La dirección IP del cliente está asociada a una variable en la página de configuración. La variable {clientIp} puede usarse como argumento de inicio de la aplicación. El encabezado X-Forwarded-For puede ser manipulado por un cliente para almacenar un valor arbitrario que es usado para reemplazar la variable clientIp (sin saneo). Un cliente puede así inyectar múltiples argumentos en el inicio de sesión. Los sistemas que no usan la variable clientIp en la configuración no son vulnerables. La vulnerabilidad está corregida en estas versiones: 20.1.16, 20.2.19, 21.1.8, 21.2.12 y 22.1.3
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:webswing:webswing:*:*:*:*:-:*:*:* | 20.1.16 (excluyendo) | |
| cpe:2.3:a:webswing:webswing:*:*:*:*:-:*:*:* | 20.2 (incluyendo) | 20.2.19 (excluyendo) |
| cpe:2.3:a:webswing:webswing:*:*:*:*:-:*:*:* | 21.1.0 (incluyendo) | 21.1.8 (excluyendo) |
| cpe:2.3:a:webswing:webswing:*:*:*:*:-:*:*:* | 21.2.0 (incluyendo) | 21.2.12 (excluyendo) |
| cpe:2.3:a:webswing:webswing:*:*:*:*:-:*:*:* | 22.1.0 (incluyendo) | 22.1.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



