Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OWASP ModSecurity Core Rule Set (CVE-2019-11391)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
21/04/2019
Última modificación:
04/08/2024

Descripción

** EN DISPUTA ** Se detecto un problema en OWASP ModSecurity Core Rule Set (CRS) versión 3.1.0. El archivo /rules/REQUEST-933-APPLICATION-ATTACK-PHP.conf permite a los atacantes remotos provocar una denegación de servicio (ReDOS) introduciendo una cadena especialmente diseñada con $a# al principio y operadores de repetición anidados. NOTA: el mantenedor del software discute si esto es una vulnerabilidad porque el problema no puede ser explotado mediante ModSecurity.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:modsecurity:owasp_modsecurity_core_rule_set:*:*:*:*:*:*:*:* 3.1.0 (incluyendo)