Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un servidor DNS en WebClientInfo de Apache Wicket (CVE-2021-23937)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
25/05/2021
Última modificación:
07/11/2023

Descripción

Un proxy DNS y una posible vulnerabilidad de ataque de amplificación en WebClientInfo de Apache Wicket permiten que un atacante active búsquedas de DNS arbitrarias desde el servidor cuando el encabezado X-Fordered-For no se sanea correctamente. Esta búsqueda de DNS puede ser diseñada para sobrecargar un servidor DNS interno o para ralentizar el procesamiento de peticiones de la aplicación Apache Wicket, lo que provoca una posible Denegación de Servicio en la infraestructura interna o en la propia aplicación web. Este problema afecta a Apache Wicket Apache Wicket 9.x versiones 9.2.0 y anteriores; Apache Wicket 8.x versiones 8.11.0 y anteriores; Apache Wicket 7.x versiones 7.17.0 y anteriores y Apache Wicket 6.x versiones 6.2.0 y posteriores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:wicket:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.2.0 (incluyendo)
cpe:2.3:a:apache:wicket:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.17.0 (incluyendo)
cpe:2.3:a:apache:wicket:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.11.0 (incluyendo)
cpe:2.3:a:apache:wicket:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.2.0 (incluyendo)