Vulnerabilidad en peticiones HTTP en los encabezados Content-Length y Transfer Encoding en goliath (CVE-2020-7671)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2020
Última modificación:
07/11/2023
Descripción
goliath versiones hasta 1.0.6, permite ataques de tráfico no autorizado de peticiones en los que goliath se utiliza como backend y un proxy frontend también es vulnerable. Es posible llevar a cabo ataques de tráfico no autorizado de peticiones HTTP mediante el envío del encabezado Content-Length dos veces. Adicionalmente, se encontró que los encabezados de Transfer Encoding no válidos se analizaron como válidos, lo que podría ser aprovechado para los ataques de tráfico no autorizado de TE:CL
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:goliath_project:goliath:*:*:*:*:*:ruby:*:* | 1.0.6 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



