Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los encabezados de Autorización en Actions Http-Client (NPM @actions/http-client). (CVE-2020-11021)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
29/04/2020
Última modificación:
14/09/2021

Descripción

Actions Http-Client (NPM @actions/http-client) versiones anteriores a 1.0.8, puede revelar los encabezados de Autorización en dominios incorrectos en determinados escenarios de redireccionamiento. Las condiciones en las que esto ocurre son si los consumidores del http-client: 1. hacen una petición http con un encabezado de autorización 2. esa petición conduce a un redireccionamiento (302) y 3. la URL de redireccionamiento redirecciona a otro dominio o nombre de host. Entonces el encabezado de autorización se pasará al otro dominio. El problema se corrigió en la versión 1.0.8.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:http-client_project:http-client:*:*:*:*:*:node.js:*:* 1.0.8 (excluyendo)