Vulnerabilidad en Paranoidhttp (CVE-2023-24623)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
30/01/2023
Última modificación:
28/03/2025
Descripción
Paranoidhttp anterior a 0.3.0 permite SSRF porque [::] es equivalente a la dirección 127.0.0.1, pero no coincide con el filtro para direcciones privadas.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:paranoidhttp_project:paranoidhttp:*:*:*:*:*:*:*:* | 0.3.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/hakobe/paranoidhttp/blob/master/CHANGELOG.md#v030-2023-01-19
- https://github.com/hakobe/paranoidhttp/commit/07f671da14ce63a80f4e52432b32e8d178d75fd3
- https://github.com/hakobe/paranoidhttp/compare/v0.2.0...v0.3.0
- https://github.com/hakobe/paranoidhttp/blob/master/CHANGELOG.md#v030-2023-01-19
- https://github.com/hakobe/paranoidhttp/commit/07f671da14ce63a80f4e52432b32e8d178d75fd3
- https://github.com/hakobe/paranoidhttp/compare/v0.2.0...v0.3.0



