Vulnerabilidad en API REST, Los encabezados como X-Frame-Options y X-Content-Type-Options (CVE-2019-11464)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/09/2019
Última modificación:
26/09/2019
Descripción
Algunas empresas requieren que los puntos finales API REST incluyan encabezados relacionados con la seguridad en las respuestas REST. Los encabezados como X-Frame-Options y X-Content-Type-Options son generalmente recomendables, sin embargo, algunos profesionales de seguridad de la información también buscan X-Permitted-Cross-Domain-Policies y X-XSS-Protection, que son más generalmente aplicables a Punto final HTML, para ser incluido también. Estos encabezados no se incluyeron en Couchbase Server 5.5.0 y 5.1.2. Ahora se incluyen en la versión 6.0.2 en las respuestas de la API REST de Couchbase Server Views (puerto 8092).
Impacto
Puntuación base 3.x
6.10
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:couchbase:couchbase_server:5.1.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:couchbase:couchbase_server:5.5.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página