Vulnerabilidad en el encabezado Upgrade con el valor websocket en el paquete sockjs (CVE-2020-7693)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/07/2020
Última modificación:
12/07/2022
Descripción
El manejo incorrecto del encabezado Upgrade con el valor websocket conlleva en un bloqueo de contenedores que alojan aplicaciones sockjs. Esto afecta el paquete sockjs versiones anteriores a 0.3.20
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:sockjs_project:sockjs:*:*:*:*:*:node.js:*:* | 0.3.20 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/andsnw/sockjs-dos-py
- https://github.com/sockjs/sockjs-node/commit/dd7e642cd69ee74385825816d30642c43e051d16
- https://github.com/sockjs/sockjs-node/issues/252
- https://github.com/sockjs/sockjs-node/pull/265
- https://snyk.io/vuln/SNYK-JAVA-ORGWEBJARSNPM-575448
- https://snyk.io/vuln/SNYK-JS-SOCKJS-575261