Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en peticiones HTTP en el componente ECT Provider en OutSystems Platform Server (CVE-2021-29357)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
12/04/2021
Última modificación:
21/04/2021

Descripción

El componente ECT Provider en OutSystems Platform Server versiones 10 anteriores a 10.0.1104.0 y versiones 11 anteriores a 11.9.0 (y la consola de administración de LifeTime versiones anteriores a 11.7.0) permite un ataque de tipo SSRF para peticiones HTTP salientes arbitrarias

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:outsystems:lifetime_management_console:*:*:*:*:*:*:*:* 11 (incluyendo) 11.7.0 (excluyendo)
cpe:2.3:a:outsystems:outsystems:*:*:*:*:*:*:*:* 10 (incluyendo) 10.0.1104.0 (excluyendo)
cpe:2.3:a:outsystems:platform_server:*:*:*:*:*:*:*:* 11 (incluyendo) 11.9.0 (excluyendo)