Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración CORS en Http4s (CVE-2021-39185)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/09/2021
Última modificación:
15/09/2021

Descripción

Http4s es una interfaz mínima e idiomática de Scala para servicios HTTP. En http4s versiones 0.21.26 y anteriores, 0.22.0 hasta 0.22.2, 0.23.0, 0.23.1, y 1.0.0-M1 hasta 1.0.0-M24, la configuración CORS predeterminada es vulnerable a un ataque de reflexión de origen. El middleware también es susceptible a un ataque de Origen Nulo. El problema se ha corregido en las versiones 0.21.27, 0.22.3, 0.23.2 y 1.0.0-M25. La implementación original de "CORS" y "CORSConfig" están obsoletas. Consulte el GHSA de GitHub para conseguir más información, incluyendo ejemplos de código y soluciones

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:typelevel:http4s:*:*:*:*:*:*:*:* 0.21.26 (incluyendo)
cpe:2.3:a:typelevel:http4s:*:*:*:*:*:*:*:* 0.22.0 (incluyendo) 0.22.2 (incluyendo)
cpe:2.3:a:typelevel:http4s:0.23.0:*:*:*:*:*:*:*
cpe:2.3:a:typelevel:http4s:0.23.1:*:*:*:*:*:*:*
cpe:2.3:a:typelevel:http4s:1.0.0:milestone1:*:*:*:*:*:*
cpe:2.3:a:typelevel:http4s:1.0.0:milestone10:*:*:*:*:*:*
cpe:2.3:a:typelevel:http4s:1.0.0:milestone11:*:*:*:*:*:*
cpe:2.3:a:typelevel:http4s:1.0.0:milestone12:*:*:*:*:*:*
cpe:2.3:a:typelevel:http4s:1.0.0:milestone13:*:*:*:*:*:*
cpe:2.3:a:typelevel:http4s:1.0.0:milestone14:*:*:*:*:*:*
cpe:2.3:a:typelevel:http4s:1.0.0:milestone15:*:*:*:*:*:*
cpe:2.3:a:typelevel:http4s:1.0.0:milestone16:*:*:*:*:*:*
cpe:2.3:a:typelevel:http4s:1.0.0:milestone17:*:*:*:*:*:*
cpe:2.3:a:typelevel:http4s:1.0.0:milestone18:*:*:*:*:*:*
cpe:2.3:a:typelevel:http4s:1.0.0:milestone19:*:*:*:*:*:*