CVE

Vulnerabilidad en Apache ShenYu (CVE-2023-25753)

Severidad:
MEDIA
Type:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
19/10/2023
Última modificación:
25/10/2023

Descripción

Existe una vulnerabilidad SSRF (falsificación de solicitudes del lado del servidor) ubicada en el endpoint /sandbox/proxyGateway. Esta vulnerabilidad nos permite manipular solicitudes arbitrarias y recuperar las respuestas correspondientes ingresando cualquier URL en el parámetro requestUrl. De particular preocupación es nuestra capacidad para ejercer control sobre el método HTTP, las cookies, la dirección IP y los encabezados. Esto efectivamente nos otorga la capacidad de enviar solicitudes HTTP completas a los hosts de nuestra elección. Este problema afecta a Apache ShenYu: 2.5.1. Actualice a Apache ShenYu 2.6.0 o aplique el parche https://github.com/apache/shenyu/pull/4776

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:shenyu:2.5.1:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información