Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en NLnet Labs Krill (CVE-2023-0158)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/01/2023
Última modificación:
04/04/2025

Descripción

NLnet Labs Krill admite el acceso directo al contenido del repositorio RRDP a través de su servidor web integrado en el endpoint "/rrdp". Antes de 0.12.1, una consulta directa a cualquier directorio existente en "/rrdp/", en lugar de un archivo RRDP como "/rrdp/notification.xml" como se esperaría, provocaba que Krill fallara. Si el endpoint integrado "/rrdp" se expone directamente a Internet, partes remotas maliciosas pueden provocar que el servidor de publicación falle. El contenido del repositorio no se ve afectado por esto, pero la disponibilidad del servidor y el repositorio puede causar problemas si este ataque es persistente y no se mitiga.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:nlnetlabs:krill:*:*:*:*:*:*:*:* 0.12.1 (excluyendo)