Vulnerabilidad en una petición HTTP una llamada de cherokee_buffer_add dentro de cherokee_validator_parse_basic o cherokee_validator_parse_digest en Cherokee (CVE-2020-12845)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-476
Desreferencia a puntero nulo (NULL)
Fecha de publicación:
27/07/2020
Última modificación:
29/11/2022
Descripción
Cherokee versiones 0.4.27 a 1.2.104, está afectado por una denegación de servicio debido a una desreferencia del puntero NULL. Un atacante remoto no autenticado puede bloquear el servidor mediante el envío de una petición HTTP hacia los recursos protegidos usando un encabezado de autorización malformado que es manejado inapropiadamente durante una llamada de cherokee_buffer_add dentro de cherokee_validator_parse_basic o cherokee_validator_parse_digest
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cherokee-project:cherokee:*:*:*:*:*:*:*:* | 0.4.27 (incluyendo) | 1.2.104 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página