Vulnerabilidad en Proxmox Virtual Environment (PVE) and Proxmox Mail Gateway (PMG) (CVE-2022-35507)
Severidad:
ALTA
Type:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
04/12/2022
Última modificación:
07/11/2023
Descripción
Una vulnerabilidad de inyección CRLF de encabezado de respuesta en la interfaz web Proxmox Virtual Environment (PVE) y Proxmox Mail Gateway (PMG) permite a un atacante remoto configurar cookies para el navegador de una víctima que son más largas de lo que espera el servidor, lo que provoca un DoS del lado del cliente. Esto afecta a los navegadores basados en Chromium porque permiten la inyección de encabezados de respuesta con %0d. Esto se solucionó en pve-http-server 4.1-3.
Impacto
Puntuación base 3.x
7.10
Severidad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:proxmox:proxmox_mail_gateway:-:*:*:*:*:*:*:* | ||
cpe:2.3:a:proxmox:pve_http_server:*:*:*:*:*:*:*:* | 4.1-3 (excluyendo) | |
cpe:2.3:a:proxmox:virtual_environment:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página