Vulnerabilidad en los parámetros de la URL en Lura KrakenD-CE y KrakenD-EE (CVE-2022-1561)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/08/2022
Última modificación:
08/08/2022
Descripción
Lura y KrakenD-CE versiones anteriores a v2.0.2 y KrakenD-EE versiones anteriores a v2.0.0, no sanean los parámetros de la URL, lo que permite a un usuario malicioso alterar la URL del backend definida para una tubería cuando los usuarios remotos envían peticiones de URL astutas. La vulnerabilidad no afecta al propio KrakenD, pero el backend consumido podría ser vulnerable
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:krakend:krakend:*:*:*:*:enterprise:*:*:* | 2.0.0 (excluyendo) | |
| cpe:2.3:a:krakend:krakend:*:*:*:*:community:*:*:* | 2.0.2 (incluyendo) | |
| cpe:2.3:a:luraproject:lura:*:*:*:*:*:*:*:* | 2.0.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



