Vulnerabilidad en un archivo HTML en Hyland org.alfresco:alfresco-content-services y org.alfresco:alfresco-transform-services (CVE-2021-41792)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
21/10/2021
Última modificación:
27/10/2021
Descripción
Se ha detectado un problema en Hyland org.alfresco:alfresco-content-services versiones hasta 6.2.2.18 y org.alfresco:alfresco-transform-services versiones hasta 1.3. Un archivo HTML diseñado, una vez cargado, podría desencadenar una petición inesperada por parte del motor de transformación. La respuesta a la petición no está disponible para el atacante, es decir, se trata de una vulnerabilidad de tipo SSRF ciega
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:alfresco:alfresco_content_services:*:*:*:*:*:*:*:* | 5.0.0.0 (incluyendo) | 5.2.7.11 (incluyendo) |
cpe:2.3:a:alfresco:alfresco_content_services:*:*:*:*:*:*:*:* | 6.0.0.0 (incluyendo) | 6.0.1.9 (incluyendo) |
cpe:2.3:a:alfresco:alfresco_content_services:*:*:*:*:*:*:*:* | 6.1.1.0 (incluyendo) | 6.1.1.10 (incluyendo) |
cpe:2.3:a:alfresco:alfresco_content_services:*:*:*:*:*:*:*:* | 6.2.0.0 (incluyendo) | 6.2.2.18 (incluyendo) |
cpe:2.3:a:alfresco:alfresco_transform_services:*:*:*:*:*:*:*:* | 1.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página