Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dart SDK (CVE-2022-0451)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/02/2022
Última modificación:
26/02/2022

Descripción

Dart SDK contiene la biblioteca HTTPClient en dart:io que incluye encabezados de autorización cuando maneja redireccionamientos de origen cruzado. Estos encabezados pueden ser establecidas explícitamente y contienen información confidencial. Por fallo, HttpClient maneja la lógica de redirección. Si es enviado una petición a example.com con un encabezado de autorización y es redirigido a un sitio de atacantes, éstos podrían no esperar que el sitio del atacante reciba el encabezado de autorización. Recomendamos actualizar Dart SDK a versión 2.16.0 o superior

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:dart:dart_software_development_kit:*:*:*:*:*:*:*:* 2.16.0 (excluyendo)