Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una página web en Rendertron (CVE-2020-8902)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
23/02/2021
Última modificación:
07/11/2023

Descripción

Rendertron versiones anteriores a 3.0.0 son susceptibles a un ataque de tipo Server-Side Request Forgery (SSRF). Un atacante puede usar una página web especialmente diseñada para forzar a un proceso de chrome sin encabezado de rendertorn a renderizar sitios internos a los que presenta acceso, y mostrarlo como una captura de pantalla. Las mitigaciones sugeridas son actualizar su rendertron a versión 3.0.0, o, si no puede actualizar, asegurar la infraestructura para limitar el acceso de chrome sin encabezados para su dominio interno

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:google:rendertron:*:*:*:*:*:*:*:* 3.0.0 (excluyendo)


Referencias a soluciones, herramientas e información