Vulnerabilidad en una petición HTTP en la función header_value() en Openwrt (CVE-2022-38333)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125
Lectura fuera de límites
Fecha de publicación:
19/09/2022
Última modificación:
07/11/2023
Descripción
Se ha detectado que Openwrt versiones anteriores a v21.02.3 y Openwrt versión v22.03.0-rc6, contienen dos bucles de omisión en la función header_value(). Esta vulnerabilidad permite a atacantes acceder a información confidencial por medio de una petición HTTP diseñada
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:openwrt:openwrt:*:*:*:*:*:*:*:* | 21.02.3 (excluyendo) | |
| cpe:2.3:o:openwrt:openwrt:22.03.0:rc6:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://git.openwrt.org/?p=project/cgi-io.git%3Ba%3Dcommit%3Bh%3D901b0f0463c9d16a8cf5b9ed37118d8484bc9176
- https://git.openwrt.org/?p=project/cgi-io.git%3Ba%3Dcommitdiff%3Bh%3D901b0f0463c9d16a8cf5b9ed37118d8484bc9176
- https://git.openwrt.org/?p=project/cgi-io.git%3Ba%3Dpatch%3Bh%3D901b0f0463c9d16a8cf5b9ed37118d8484bc9176



