Vulnerabilidad en Http4s (CVE-2023-22465)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
04/01/2023
Última modificación:
07/11/2023
Descripción
Http4s es una interfaz de Scala para servicios HTTP. A partir de la versión 0.1.0 y anteriores a las versiones 0.21.34, 0.22.15, 0.23.17 y 1.0.0-M38, los analizadores de encabezado `User-Agent` y `Server` son susceptibles a un error fatal en ciertas entradas. En http4s, los encabezados modelados se analizan de forma diferida, por lo que esto solo se aplica a los servicios que solicitan explícitamente estos encabezados escritos. Las correcciones se publicaron en 0.21.34, 0.22.15, 0.23.17 y 1.0.0-M38. Como workaround, utilice la interfaz de encabezado con tipos débiles.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:typelevel:http4s:*:*:*:*:*:*:*:* | 0.1.0 (incluyendo) | 0.21.34 (excluyendo) |
| cpe:2.3:a:typelevel:http4s:*:*:*:*:*:*:*:* | 0.22.0 (incluyendo) | 0.22.15 (excluyendo) |
| cpe:2.3:a:typelevel:http4s:*:*:*:*:*:*:*:* | 0.23.0 (incluyendo) | 0.23.17 (excluyendo) |
| cpe:2.3:a:typelevel:http4s:1.0.0:milestone1:*:*:*:*:*:* | ||
| cpe:2.3:a:typelevel:http4s:1.0.0:milestone10:*:*:*:*:*:* | ||
| cpe:2.3:a:typelevel:http4s:1.0.0:milestone11:*:*:*:*:*:* | ||
| cpe:2.3:a:typelevel:http4s:1.0.0:milestone12:*:*:*:*:*:* | ||
| cpe:2.3:a:typelevel:http4s:1.0.0:milestone13:*:*:*:*:*:* | ||
| cpe:2.3:a:typelevel:http4s:1.0.0:milestone14:*:*:*:*:*:* | ||
| cpe:2.3:a:typelevel:http4s:1.0.0:milestone15:*:*:*:*:*:* | ||
| cpe:2.3:a:typelevel:http4s:1.0.0:milestone16:*:*:*:*:*:* | ||
| cpe:2.3:a:typelevel:http4s:1.0.0:milestone17:*:*:*:*:*:* | ||
| cpe:2.3:a:typelevel:http4s:1.0.0:milestone18:*:*:*:*:*:* | ||
| cpe:2.3:a:typelevel:http4s:1.0.0:milestone19:*:*:*:*:*:* | ||
| cpe:2.3:a:typelevel:http4s:1.0.0:milestone2:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



