Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en peticiones HTTP en los encabezados Content-Length y Transfer Encoding en goliath (CVE-2020-7671)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2020
Última modificación:
07/11/2023

Descripción

goliath versiones hasta 1.0.6, permite ataques de tráfico no autorizado de peticiones en los que goliath se utiliza como backend y un proxy frontend también es vulnerable. Es posible llevar a cabo ataques de tráfico no autorizado de peticiones HTTP mediante el envío del encabezado Content-Length dos veces. Adicionalmente, se encontró que los encabezados de Transfer Encoding no válidos se analizaron como válidos, lo que podría ser aprovechado para los ataques de tráfico no autorizado de TE:CL

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:goliath_project:goliath:*:*:*:*:*:ruby:*:* 1.0.6 (incluyendo)