Vulnerabilidad en mitmproxy (CVE-2025-23217)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/02/2025
Última modificación:
06/02/2025
Descripción
mitmproxy es un proxy HTTP interactivo con capacidad TLS para interceptar mensajes de seguridad y desarrolladores de software, y mitmweb es una interfaz basada en web para mitmproxy. En mitmproxy 11.1.1 y versiones anteriores, un cliente malintencionado puede utilizar el servidor proxy de mitmweb (vinculado a `*:8080` de forma predeterminada) para acceder a la API interna de mitmweb (vinculada a `127.0.0.1:8081` de forma predeterminada). En otras palabras, si bien no pueden acceder a la API directamente, pueden hacerlo a través del proxy. Un atacante puede escalar este acceso de estilo SSRF a la ejecución remota de código. Las herramientas mitmproxy y mitmdump no se ven afectadas. Solo mitmweb se ve afectada. Esta vulnerabilidad se ha corregido en mitmproxy 11.1.2 y versiones posteriores. Se recomienda a los usuarios que actualicen. No existen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 4.0
8.20
Gravedad 4.0
ALTA