Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HTTP o HTTPS en MockServe (CVE-2021-32827)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
16/08/2021
Última modificación:
02/07/2022

Descripción

MockServer es un software de código abierto que permite burlarse fácilmente de cualquier sistema con el que se integre por medio de HTTP o HTTPS. Un atacante que pueda engañar a una víctima para que visite un sitio malicioso mientras ejecuta MockServer localmente, será capaz de ejecutar código arbitrario en la máquina MockServer. Con una configuración CORS demasiado amplia por defecto, MockServer permite que cualquier sitio envíe peticiones de tipo cross-site. Además, MockServer permite crear expectativas dinámicas usando plantillas Javascript o Velocity. Ambos motores pueden permitir a un atacante ejecutar código arbitrario en MockServer. Al Combinar estos dos problemas (configuración de CORS demasiado amplia + inyección de scripts), un atacante podría servir una página maliciosa de forma que si un desarrollador que ejecuta MockServer la visita, se verá comprometido. Para más detalles, incluyendo un PoC, consulte el referido GHSL-2021-059.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mock-server:mockserver:*:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_cloud_native_core_policy:1.14.0:*:*:*:*:*:*:*