Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los métodos HTTP TRACK & TRACE en Kiwi Syslog Server (CVE-2021-35233)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/10/2021
Última modificación:
28/10/2021

Descripción

Los métodos HTTP TRACK & TRACE estaban habilitados en Kiwi Syslog Server versiones 9.7.1 y anteriores. Estos métodos están pensados únicamente para fines de diagnóstico. Si están habilitados, el servidor web responderá a las peticiones que usen estos métodos al devolver la petición HTTP exacta que se recibió en la respuesta al cliente. Esto puede conllevar a una divulgación de información confidencial, como los encabezados de autenticación internas añadidas por los proxies inversos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:solarwinds:kiwi_syslog_server:*:*:*:*:*:*:*:* 9.7.2 (incluyendo)