Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Serverpod (CVE-2024-29887)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-295 Validación incorrecta de certificados
Fecha de publicación:
27/03/2024
Última modificación:
28/03/2024

Descripción

Serverpod es una aplicación y un servidor web, creado para el ecosistema Flutter y Dart. Este error omitió la validación de los certificados TSL en todos los clientes HTTP que no son web en el paquete `serverpod_client`. Haciéndolos susceptibles a un ataque de intermediario contra el tráfico cifrado entre el dispositivo cliente y el servidor. Un atacante tendría que poder interceptar el tráfico y secuestrar la conexión al servidor para poder utilizar esta vulnerabilidad. La actualización a la versión `1.2.6` resuelve este problema.