Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en http-client (CVE-2016-6287)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-19 Errores en el procesamiento de datos
Fecha de publicación:
10/01/2017
Última modificación:
20/04/2025

Descripción

El huevo "http-client" siempre utilizó una variable de entorno HTTP_PROXY para determinar si el tráfico HTTP debería ser enrutado a través de un proxy, incluso cuando se ejecuta como un proceso CGI. Bajo varios servidores web esto significaría que una cabecera "Proxy" proporcionada por el usuario podría permitir a un atacante dirigir todas las peticiones HTTP a través de un proxy (también conocido como un ataque "httpoxy"). Esto afecta a todas las versiones de http-client anteriores a 0.10.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:call-cc:http-client:*:*:*:*:*:*:*:* 0.9 (incluyendo)