Vulnerabilidad en archivo handler_cgi.c en la función cherokee_handler_cgi_add_env_pair en una petición GET en Cherokee (CVE-2019-20800)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-787
Escritura fuera de límites
Fecha de publicación:
18/05/2020
Última modificación:
21/11/2022
Descripción
En Cherokee versiones hasta 1.2.104, atacantes remotos pueden activar una escritura fuera de límites en la función cherokee_handler_cgi_add_env_pair en el archivo handler_cgi.c al enviar muchos encabezados de petición, como es demostrado por una petición GET con muchos encabezados "Host: 127.0.0.1".
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cherokee-project:cherokee:*:*:*:*:*:*:*:* | 1.2.104 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página