Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un encabezado Proxy en una petición HTTP en la variable de entorno HTTP_PROXY en HHVM de RFC 3875 section (CVE-2016-1000109)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/02/2020
Última modificación:
06/03/2020

Descripción

HHVM no intenta abordar los conflictos de espacio de nombres de RFC 3875 section versión 4.1.18 y, por lo tanto, no protege las aplicaciones CGI de la presencia de datos de clientes no confiables en la variable de entorno HTTP_PROXY, lo que podría permitir a atacantes remotos redireccionar el tráfico HTTP saliente de una aplicación CGI hacia un servidor proxy arbitrario por medio de un encabezado Proxy diseñado en una petición HTTP, también se conoce como un problema "httpoxy". Este problema afecta a las versiones HHVM anteriores a 3.9.6, todas las versiones entre 3.10.0 y 3.12.4 (inclusive), y todas las versiones entre 3.13.0 y 3.14.2 (inclusive).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* 3.9.6 (excluyendo)
cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* 3.10.0 (incluyendo) 3.12.4 (incluyendo)
cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* 3.13.0 (incluyendo) 3.14.2 (incluyendo)