Vulnerabilidad en la configuración CORS en Http4s (CVE-2021-39185)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/09/2021
Última modificación:
15/09/2021
Descripción
Http4s es una interfaz mínima e idiomática de Scala para servicios HTTP. En http4s versiones 0.21.26 y anteriores, 0.22.0 hasta 0.22.2, 0.23.0, 0.23.1, y 1.0.0-M1 hasta 1.0.0-M24, la configuración CORS predeterminada es vulnerable a un ataque de reflexión de origen. El middleware también es susceptible a un ataque de Origen Nulo. El problema se ha corregido en las versiones 0.21.27, 0.22.3, 0.23.2 y 1.0.0-M25. La implementación original de "CORS" y "CORSConfig" están obsoletas. Consulte el GHSA de GitHub para conseguir más información, incluyendo ejemplos de código y soluciones
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:typelevel:http4s:*:*:*:*:*:*:*:* | 0.21.26 (incluyendo) | |
cpe:2.3:a:typelevel:http4s:*:*:*:*:*:*:*:* | 0.22.0 (incluyendo) | 0.22.2 (incluyendo) |
cpe:2.3:a:typelevel:http4s:0.23.0:*:*:*:*:*:*:* | ||
cpe:2.3:a:typelevel:http4s:0.23.1:*:*:*:*:*:*:* | ||
cpe:2.3:a:typelevel:http4s:1.0.0:milestone1:*:*:*:*:*:* | ||
cpe:2.3:a:typelevel:http4s:1.0.0:milestone10:*:*:*:*:*:* | ||
cpe:2.3:a:typelevel:http4s:1.0.0:milestone11:*:*:*:*:*:* | ||
cpe:2.3:a:typelevel:http4s:1.0.0:milestone12:*:*:*:*:*:* | ||
cpe:2.3:a:typelevel:http4s:1.0.0:milestone13:*:*:*:*:*:* | ||
cpe:2.3:a:typelevel:http4s:1.0.0:milestone14:*:*:*:*:*:* | ||
cpe:2.3:a:typelevel:http4s:1.0.0:milestone15:*:*:*:*:*:* | ||
cpe:2.3:a:typelevel:http4s:1.0.0:milestone16:*:*:*:*:*:* | ||
cpe:2.3:a:typelevel:http4s:1.0.0:milestone17:*:*:*:*:*:* | ||
cpe:2.3:a:typelevel:http4s:1.0.0:milestone18:*:*:*:*:*:* | ||
cpe:2.3:a:typelevel:http4s:1.0.0:milestone19:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página