Vulnerabilidad en Sing-box (CVE-2023-43644)
Severidad:
CRÍTICA
Type:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
25/09/2023
Última modificación:
26/09/2023
Descripción
Sing-box es un sistema proxy de código abierto. Las versiones afectadas están sujetas a una omisión de autenticación cuando se envían solicitudes especialmente manipuladas a sing-box. Esto afecta a todas las entradas de SOCKS5 con autenticación de usuario y un atacante puede eludir la autenticación. Se recomienda a los usuarios que actualicen a sing-box 1.4.4 o 1.5.0-rc.4. Los usuarios que no puedan actualizar no deben exponer el SOCKS5 entrante a entornos inseguros.
Impacto
Puntuación base 3.x
9.80
Severidad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:sagernet:sing-box:*:*:*:*:*:*:*:* | 1.4.5 (excluyendo) | |
cpe:2.3:a:sagernet:sing-box:1.5.0:beta1:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:beta10:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:beta11:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:beta12:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:beta2:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:beta3:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:beta4:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:beta5:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:beta6:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:beta7:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:beta8:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:beta9:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:rc1:*:*:*:*:*:* | ||
cpe:2.3:a:sagernet:sing-box:1.5.0:rc2:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página