Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cBioPortal for Cancer Genomics (CVE-2024-41668)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
23/07/2024
Última modificación:
24/07/2024

Descripción

El cBioPortal for Cancer Genomics proporciona visualización, análisis y descarga de conjuntos de datos de genómica del cáncer a gran escala. Al ejecutar un endpoint proxy expuesto públicamente sin autenticación, cBioPortal podría permitir que alguien realice un ataque de Server Side Request Forgery (SSRF). Los usuarios que hayan iniciado sesión podrían hacer lo mismo en instancias privadas. Se ha publicado una solución en la versión 6.0.12. Como workaround, se podría deshabilitar completamente el endpoint `/proxy` mediante, por ejemplo, nginx.