Vulnerabilidad en Smokescreen (CVE-2022-24825)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
19/04/2022
Última modificación:
27/04/2022
Descripción
Smokescreen es un simple proxy HTTP que empaña las URLs maliciosas. El principal caso de uso de Smokescreen es prevenir ataques de tipo server-side request forgery (SSRF) en los que atacantes externos aprovechan el comportamiento de las aplicaciones para conectarse o escanear la infraestructura interna. Smokescreen también ofrece una opción para denegar el acceso a URLs adicionales (por ejemplo, externas) mediante una lista de denegación. Había un problema en Smokescreen que hacía posible omitir la función de lista de denegación al añadir un endpoint de las URLs proporcionadas por el usuario, o proporcionando la entrada en una letra diferente. Es recomendado actualizar Smokescreen a versión 0.0.3 o posterior
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:stripe:smokescreen:*:*:*:*:*:*:*:* | 0.0.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



