Vulnerabilidad en cBioPortal for Cancer Genomics (CVE-2024-41668)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
23/07/2024
Última modificación:
24/07/2024
Descripción
El cBioPortal for Cancer Genomics proporciona visualización, análisis y descarga de conjuntos de datos de genómica del cáncer a gran escala. Al ejecutar un endpoint proxy expuesto públicamente sin autenticación, cBioPortal podría permitir que alguien realice un ataque de Server Side Request Forgery (SSRF). Los usuarios que hayan iniciado sesión podrían hacer lo mismo en instancias privadas. Se ha publicado una solución en la versión 6.0.12. Como workaround, se podría deshabilitar completamente el endpoint `/proxy` mediante, por ejemplo, nginx.
Impacto
Puntuación base 3.x
8.30
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://github.com/cBioPortal/cbioportal/commit/ea8642fdbda2d61d2ab34b9da7a1594680bbbcd5
- https://github.com/cBioPortal/cbioportal/pull/10884
- https://github.com/cBioPortal/cbioportal/releases/tag/v6.0.12
- https://github.com/cBioPortal/cbioportal/security/advisories/GHSA-9h44-r3c3-q7rm
- https://www.wizlynxgroup.com/security-research-advisories/vuln/WLX-2024-004



