Vulnerabilidad en una opción de autenticación al constructor de Buffer en el parámetro auth en http-proxy-agent (CVE-2019-10196)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/03/2021
Última modificación:
25/03/2021
Descripción
Se encontró un fallo en http-proxy-agent, versiones anteriores a 2.1.0. Se detectó que http-proxy-agent pasa una opción de autenticación al constructor de Buffer sin un saneamiento apropiado. Esto podría resultar en una Denegación de Servicio mediante el uso de todos los recursos de CPU disponibles y la exposición de datos por medio de una pérdida de memoria no inicializada en configuraciones donde un atacante podría enviar una entrada escrita hacia el parámetro auth
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:http-proxy-agent_project:http-proxy-agent:*:*:*:*:*:node.js:*:* | 2.1.0 (excluyendo) | |
| cpe:2.3:o:fedoraproject:fedora:27:*:*:*:*:*:*:* | ||
| cpe:2.3:a:redhat:software_collections:-:*:*:*:*:*:*:* | ||
| cpe:2.3:o:redhat:enterprise_linux:7.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



