Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en hackney (CVE-2025-1211)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
11/02/2025
Última modificación:
16/03/2025

Descripción

Las versiones del paquete hackney a partir de la versión 0.0.0 son vulnerables a Server-side Request Forgery (SSRF) debido al análisis incorrecto de las URL por parte del módulo integrado URI y hackey. Dada la URL http://127.0.0.1?@127.2.2.2/, la función URI analizará y verá el host como 127.0.0.1 (lo cual es correcto), y hackney se referirá al host como 127.2.2.2/. Esta vulnerabilidad puede explotarse cuando los usuarios dependen de la función URL para la verificación del host.