Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mitmproxy (CVE-2025-23217)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2025
Última modificación:
06/02/2025

Descripción

mitmproxy es un proxy HTTP interactivo con capacidad TLS para interceptar mensajes de seguridad y desarrolladores de software, y mitmweb es una interfaz basada en web para mitmproxy. En mitmproxy 11.1.1 y versiones anteriores, un cliente malintencionado puede utilizar el servidor proxy de mitmweb (vinculado a `*:8080` de forma predeterminada) para acceder a la API interna de mitmweb (vinculada a `127.0.0.1:8081` de forma predeterminada). En otras palabras, si bien no pueden acceder a la API directamente, pueden hacerlo a través del proxy. Un atacante puede escalar este acceso de estilo SSRF a la ejecución remota de código. Las herramientas mitmproxy y mitmdump no se ven afectadas. Solo mitmweb se ve afectada. Esta vulnerabilidad se ha corregido en mitmproxy 11.1.2 y versiones posteriores. Se recomienda a los usuarios que actualicen. No existen workarounds para esta vulnerabilidad.