Vulnerabilidad en HTTP o HTTPS en MockServe (CVE-2021-32827)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79
Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/08/2021
Última modificación:
02/07/2022
Descripción
MockServer es un software de código abierto que permite burlarse fácilmente de cualquier sistema con el que se integre por medio de HTTP o HTTPS. Un atacante que pueda engañar a una víctima para que visite un sitio malicioso mientras ejecuta MockServer localmente, será capaz de ejecutar código arbitrario en la máquina MockServer. Con una configuración CORS demasiado amplia por defecto, MockServer permite que cualquier sitio envíe peticiones de tipo cross-site. Además, MockServer permite crear expectativas dinámicas usando plantillas Javascript o Velocity. Ambos motores pueden permitir a un atacante ejecutar código arbitrario en MockServer. Al Combinar estos dos problemas (configuración de CORS demasiado amplia + inyección de scripts), un atacante podría servir una página maliciosa de forma que si un desarrollador que ejecuta MockServer la visita, se verá comprometido. Para más detalles, incluyendo un PoC, consulte el referido GHSL-2021-059.
Impacto
Puntuación base 3.x
9.60
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:mock-server:mockserver:*:*:*:*:*:*:*:* | ||
cpe:2.3:a:oracle:communications_cloud_native_core_policy:1.14.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página