Vulnerabilidad en mitmproxy (CVE-2021-39214)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2021
Última modificación:
28/09/2021
Descripción
mitmproxy es un proxy interactivo con capacidad de interceptación SSL/TLS. En mitmproxy versiones 7.0.2 y por debajo, un cliente o servidor malicioso es capaz de llevar a cabo ataques de contrabando de peticiones HTTP mediante mitmproxy. Esto significa que un cliente/servidor malicioso podría pasar de contrabando una petición/respuesta mediante mitmproxy como parte del cuerpo del mensaje HTTP de otra petición/respuesta. Mientras que una petición de contrabando sigue siendo capturada como parte del cuerpo de otra petición, no aparece en la lista de peticiones y no pasa por los ganchos de eventos habituales de mitmproxy, donde los usuarios pueden haber implementado comprobaciones de control de acceso personalizadas o saneo de entradas. A menos que se use mitmproxy para proteger un servicio HTTP/1, no es requerida ninguna acción. La vulnerabilidad ha sido corregida en mitmproxy versiones 7.0.3 y superiores
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mitmproxy:mitmproxy:*:*:*:*:*:*:*:* | 7.0.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



