Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la extensión "Mini-Browser" en un endpoint HTTP en Eclipse Theia (CVE-2019-17636)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
10/03/2020
Última modificación:
11/03/2020

Descripción

En Eclipse Theia versiones 0.3.9 hasta la versión 0.15.0, una de las extensiones de Theia pre-empaquetadas predeterminadas es "Mini-Browser", publicada como "@theia/mini-browser" en npmjs.com. Esta extensión, para sus propias necesidades, expone un endpoint HTTP que permite leer el contenido de los archivos en el sistema de archivos del host, entregar su ruta, sin restricciones en el origen del solicitante. Este diseño es vulnerable a ser explotado remotamente por medio de un ataque de tipo DNS rebinding o una descarga automática de una explotación cuidadosamente diseñado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:theia:*:*:*:*:*:*:*:* 0.3.9 (incluyendo) 0.15.0 (incluyendo)


Referencias a soluciones, herramientas e información