Vulnerabilidad en txtdot (CVE-2024-41812)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
26/07/2024
Última modificación:
30/09/2024
Descripción
txtdot es un proxy HTTP que analiza sólo texto, enlaces e imágenes de las páginas, eliminando anuncios y scripts pesados. Antes de la versión 1.7.0, una vulnerabilidad de Server-Side Request Forgery (SSRF) en la ruta `/get` de txtdot permitía a atacantes remotos usar el servidor como proxy para enviar solicitudes HTTP GET a objetivos arbitrarios y recuperar información en el servidor interno. red. La versión 1.7.0 impide mostrar la respuesta de solicitudes falsificadas, pero las solicitudes aún se pueden enviar. Para una mitigación completa, se debe configurar un firewall entre txtdot y otros recursos de la red interna.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:txtdot:txtdot:*:*:*:*:*:*:*:* | 1.7.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página