Vulnerabilidad en la extensión "Mini-Browser" en un endpoint HTTP en Eclipse Theia (CVE-2019-17636)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345
Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
10/03/2020
Última modificación:
11/03/2020
Descripción
En Eclipse Theia versiones 0.3.9 hasta la versión 0.15.0, una de las extensiones de Theia pre-empaquetadas predeterminadas es "Mini-Browser", publicada como "@theia/mini-browser" en npmjs.com. Esta extensión, para sus propias necesidades, expone un endpoint HTTP que permite leer el contenido de los archivos en el sistema de archivos del host, entregar su ruta, sin restricciones en el origen del solicitante. Este diseño es vulnerable a ser explotado remotamente por medio de un ataque de tipo DNS rebinding o una descarga automática de una explotación cuidadosamente diseñado.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:eclipse:theia:*:*:*:*:*:*:*:* | 0.3.9 (incluyendo) | 0.15.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



