Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Pingora (CVE-2025-4366)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/05/2025
Última modificación:
23/05/2025

Descripción

Una vulnerabilidad de contrabando de solicitudes identificada en pingora-proxy, el framework de proxy de Pingora, permite la inyección de solicitudes HTTP maliciosas mediante cuerpos de solicitud manipulados en los HIT de caché, lo que provoca la ejecución no autorizada de solicitudes y un posible envenenamiento de la caché. Corregido en: https://github.com/cloudflare/pingora/commit/fda3317ec822678564d641e7cf1c9b77ee3759ff https://github.com/cloudflare/pingora/commit/fda3317ec822678564d641e7cf1c9b77ee3759ff Impacto: El problema podría provocar contrabando de solicitudes cuando se utiliza pingora-proxy, el framework de proxy de Pingora, para el almacenamiento en caché, lo que permite a un atacante manipular encabezados y URL en solicitudes posteriores realizadas en la misma conexión HTTP/1.1.

Referencias a soluciones, herramientas e información