Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el gestor Go CORS (CVE-2018-20744)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/01/2019
Última modificación:
20/02/2019

Descripción

El gestor Go CORS, de Olivier Poitrey, hasta la versión 1.3.0, convierte de manera activa una política comodín de CORS para que refleje un valor arbitrario de la cabecera Origin, que no es compatible con el diseño de seguridad de CORS y podría conducir a problemas de mala configuración de seguridad de CORS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:go_cors_project:go_cors:*:*:*:*:*:*:*:* 1.3.0 (incluyendo)