Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Smokescreen (CVE-2022-24825)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
19/04/2022
Última modificación:
27/04/2022

Descripción

Smokescreen es un simple proxy HTTP que empaña las URLs maliciosas. El principal caso de uso de Smokescreen es prevenir ataques de tipo server-side request forgery (SSRF) en los que atacantes externos aprovechan el comportamiento de las aplicaciones para conectarse o escanear la infraestructura interna. Smokescreen también ofrece una opción para denegar el acceso a URLs adicionales (por ejemplo, externas) mediante una lista de denegación. Había un problema en Smokescreen que hacía posible omitir la función de lista de denegación al añadir un endpoint de las URLs proporcionadas por el usuario, o proporcionando la entrada en una letra diferente. Es recomendado actualizar Smokescreen a versión 0.0.3 o posterior

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:stripe:smokescreen:*:*:*:*:*:*:*:* 0.0.3 (excluyendo)