Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el uso del método parseURL en Apache Dubbo (CVE-2022-24969)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
09/06/2022
Última modificación:
15/06/2022

Descripción

Una omisión posteriores a CVE-2021-25640 En Apache Dubbo versiones anteriores a 2.6.12 y 2.7.15, el uso del método parseURL conlleva a una omisión de la comprobación de host blanco que puede causar un redireccionamiento abierto o una vulnerabilidad de tipo SSRF

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:dubbo:*:*:*:*:*:*:*:* 2.6.12 (excluyendo)
cpe:2.3:a:apache:dubbo:*:*:*:*:*:*:*:* 2.7.0 (incluyendo) 2.7.15 (excluyendo)


Referencias a soluciones, herramientas e información