Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ciertas configuraciones de error_page en NGINX (CVE-2019-20372)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/01/2020
Última modificación:
06/04/2022

Descripción

NGINX versiones anteriores a 1.17.7, con ciertas configuraciones de error_page, permite el trafico no autorizado de peticiones HTTP, como es demostrado por la capacidad de un atacante para leer páginas web no autorizadas en entornos donde NGINX está al frente de un equilibrador de carga.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:f5:nginx:*:*:*:*:*:*:*:* 1.17.7 (excluyendo)
cpe:2.3:a:apple:xcode:*:*:*:*:*:*:*:* 13.0 (excluyendo)
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:esm:*:*:*
cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*
cpe:2.3:a:netapp:cloud_backup:-:*:*:*:*:*:*:*