Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mitmproxy (CVE-2021-39214)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/09/2021
Última modificación:
28/09/2021

Descripción

mitmproxy es un proxy interactivo con capacidad de interceptación SSL/TLS. En mitmproxy versiones 7.0.2 y por debajo, un cliente o servidor malicioso es capaz de llevar a cabo ataques de contrabando de peticiones HTTP mediante mitmproxy. Esto significa que un cliente/servidor malicioso podría pasar de contrabando una petición/respuesta mediante mitmproxy como parte del cuerpo del mensaje HTTP de otra petición/respuesta. Mientras que una petición de contrabando sigue siendo capturada como parte del cuerpo de otra petición, no aparece en la lista de peticiones y no pasa por los ganchos de eventos habituales de mitmproxy, donde los usuarios pueden haber implementado comprobaciones de control de acceso personalizadas o saneo de entradas. A menos que se use mitmproxy para proteger un servicio HTTP/1, no es requerida ninguna acción. La vulnerabilidad ha sido corregida en mitmproxy versiones 7.0.3 y superiores

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mitmproxy:mitmproxy:*:*:*:*:*:*:*:* 7.0.2 (incluyendo)


Referencias a soluciones, herramientas e información