Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el envío de una petición GET HTTP en un manejador HTTP de Rapid7 Metasploit (CVE-2019-5645)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
01/09/2020
Última modificación:
08/09/2020

Descripción

Mediante el envío de una petición GET HTTP especialmente diseñada hacia un manejador HTTP de Rapid7 Metasploit que esté escuchando, un atacante puede registrar una expresión regular arbitraria. Cuando se evalúa, este manejador malicioso puede impedir que sean establecidas nuevas sesiones del manejador HTTP o causar un agotamiento de recursos en el servidor de Metasploit

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rapid7:metasploit:*:*:*:*:*:*:*:* 5.0.27 (incluyendo)


Referencias a soluciones, herramientas e información