Vulnerabilidad en hackney (CVE-2025-1211)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
11/02/2025
Última modificación:
16/03/2025
Descripción
Las versiones del paquete hackney a partir de la versión 0.0.0 son vulnerables a Server-side Request Forgery (SSRF) debido al análisis incorrecto de las URL por parte del módulo integrado URI y hackey. Dada la URL http://127.0.0.1?@127.2.2.2/, la función URI analizará y verá el host como 127.0.0.1 (lo cual es correcto), y hackney se referirá al host como 127.2.2.2/. Esta vulnerabilidad puede explotarse cuando los usuarios dependen de la función URL para la verificación del host.
Impacto
Puntuación base 4.0
6.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://gist.github.com/snoopysecurity/996de09ec0cfd0ebdcfdda8ff515deb1
- https://github.com/benoitc/hackney/commit/9594ce58fabd32cd897fc28fae937694515a3d4a
- https://security.snyk.io/vuln/SNYK-HEX-HACKNEY-6516131
- https://www.blackhat.com/docs/us-17/thursday/us-17-Tsai-A-New-Era-Of-SSRF-Exploiting-URL-Parser-In-Trending-Programming-Languages.pdf
- https://gist.github.com/snoopysecurity/996de09ec0cfd0ebdcfdda8ff515deb1