Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Alpine (CVE-2022-23554)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/12/2022
Última modificación:
11/07/2023

Descripción

Alpine es una librería de andamios en Java. Alpine anterior a la versión 1.10.4 permite omitir el filtro de autenticación. AuthenticationFilter se basa en el URI de solicitud para evaluar si el usuario está accediendo al endpoint de swagger. Al acceder a una URL con una ruta como /api/foo;%2fapi%2fswagger, la condición contiene se mantendrá y regresará del filtro de autenticación sin cancelar la solicitud. Tenga en cuenta que el objeto principal no se asignará y, por lo tanto, el problema no permitirá la suplantación del usuario. Este problema se solucionó en la versión 1.10.4. No se conocen workarounds.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:alpine_project:alpine:*:*:*:*:*:*:*:* 1.10.4 (excluyendo)