Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en spiffy-cgi-handlers (CVE-2016-6286)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-19 Errores en el procesamiento de datos
Fecha de publicación:
10/01/2017
Última modificación:
20/04/2025

Descripción

El huevo "spiffy-cgi-handlers" convertiría una cabecera "Proxy" inexistente a la variable de entorno HTTP_PROXY, lo que podrían permitir a atacantes dirigir programas CGI que usan esta variable de entorno, para utilizar un servidor proxy HTTP especificado por el atacante (también conocido como ataque "httpoxy"). Esto afecta a todas las versiones de spiffy-cgi-handlers anteriores a 0.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:call-cc:http-client:*:*:*:*:*:*:*:* 0.4.2 (incluyendo)