Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una opción de autenticación al constructor de Buffer en el parámetro auth en http-proxy-agent (CVE-2019-10196)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/03/2021
Última modificación:
25/03/2021

Descripción

Se encontró un fallo en http-proxy-agent, versiones anteriores a 2.1.0. Se detectó que http-proxy-agent pasa una opción de autenticación al constructor de Buffer sin un saneamiento apropiado. Esto podría resultar en una Denegación de Servicio mediante el uso de todos los recursos de CPU disponibles y la exposición de datos por medio de una pérdida de memoria no inicializada en configuraciones donde un atacante podría enviar una entrada escrita hacia el parámetro auth

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:http-proxy-agent_project:http-proxy-agent:*:*:*:*:*:node.js:*:* 2.1.0 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:27:*:*:*:*:*:*:*
cpe:2.3:a:redhat:software_collections:-:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:*