Vulnerabilidad en Hapi (CVE-2015-9236)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
31/05/2018
Última modificación:
09/10/2019
Descripción
Hapi, en versiones anteriores a la 11.0.0, implementa CORS incorrectamente y permite configuraciones que devuelven cabeceras inconsistentes y, en el peor de los casos, permite actividades Cross-Origin que se espera que estén prohibidas. Si la conexión tiene CORS habilitado pero una ruta no la tiene (y, además, la ruta no es GET), la petición prefetch OPTIONS devolverá las cabeceras CORS por defecto y, después, la petición real pasará y no devolverá cabeceras CORS. Esto contradice la finalidad de habilitar CORS en la ruta.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:hapijs:hapi:*:*:*:*:*:node.js:*:* | 11.0.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



