Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un encabezado Content-Length para una petición POST en Varnish Cache (CVE-2021-36740)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/07/2021
Última modificación:
07/11/2023

Descripción

Varnish Cache, con HTTP/2 habilitado, permite el contrabando de peticiones y la omisión de autorización de VCL por medio de un encabezado Content-Length grande para una petición POST. Esto afecta a Varnish Enterprise versiones 6.0.x anteriores a 6.0.8r3, y Varnish Cache versiones 5.xy 6.x anteriores a 6.5.2, versiones 6.6.x anteriores a 6.6.1 y versiones 6.0 LTS anteriores a 6.0.8

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:varnish-cache:varnish_cache:*:*:*:*:plus:*:*:* 6.0.0 (incluyendo) 6.0.8 (excluyendo)
cpe:2.3:a:varnish-cache:varnish_cache:6.0.8:r1:*:*:plus:*:*:*
cpe:2.3:a:varnish-cache:varnish_cache:6.0.8:r2:*:*:plus:*:*:*
cpe:2.3:a:varnish-software:varnish_cache:*:*:*:*:*:*:*:* 6.0.0 (incluyendo) 6.0.5 (incluyendo)
cpe:2.3:a:varnish-software:varnish_cache:*:*:*:*:lts:*:*:* 6.0.0 (incluyendo) 6.0.7 (incluyendo)
cpe:2.3:a:varnish_cache_project:varnish_cache:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.2.1 (incluyendo)
cpe:2.3:a:varnish_cache_project:varnish_cache:*:*:*:*:*:*:*:* 6.1.0 (incluyendo) 6.6.0 (incluyendo)
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*