Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los parámetros de la URL en Lura KrakenD-CE y KrakenD-EE (CVE-2022-1561)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/08/2022
Última modificación:
08/08/2022

Descripción

Lura y KrakenD-CE versiones anteriores a v2.0.2 y KrakenD-EE versiones anteriores a v2.0.0, no sanean los parámetros de la URL, lo que permite a un usuario malicioso alterar la URL del backend definida para una tubería cuando los usuarios remotos envían peticiones de URL astutas. La vulnerabilidad no afecta al propio KrakenD, pero el backend consumido podría ser vulnerable

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:krakend:krakend:*:*:*:*:enterprise:*:*:* 2.0.0 (excluyendo)
cpe:2.3:a:krakend:krakend:*:*:*:*:community:*:*:* 2.0.2 (incluyendo)
cpe:2.3:a:luraproject:lura:*:*:*:*:*:*:*:* 2.0.2 (excluyendo)