Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en analizador TheHive Project UnshortenLink (CVE-2019-7652)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
09/05/2019
Última modificación:
13/05/2019

Descripción

El analizador UnshortenLink Project UnshortenLink, versiones anteriores a 1.1, incluido en Cortex-Analyzers con versiones anteriores a 1.15.2, es vulnerable a un ataque SSRF. Para explotar la vulnerabilidad, un atacante debe crear un nuevo análisis, seleccionar URL para Data Type y proporcionar un payload SSRF como "http://127.0.0.1:22" en el parámetro Data. El resultado se puede ver en el tablero principal. Por lo tanto, es posible realizar análisis de puertos en hosts locales e intranet.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:thehive-project:cortex-analyzers:*:*:*:*:*:*:*:* 1.15.2 (excluyendo)