Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la acción de redireccionamiento en middleware.js en el paquete @isomorphic-git/cors-proxy (CVE-2021-23664)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
21/01/2022
Última modificación:
28/01/2022

Descripción

El paquete @isomorphic-git/cors-proxy versiones anteriores a 2.7.1 es vulnerable a un ataque de tipo Server-side Request Forgery (SSRF) debido a una falta de saneo y comprobación de la acción de redireccionamiento en middleware.js

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:isomorphic-git:cors-proxy:*:*:*:*:*:*:*:* 2.7.1 (excluyendo)