PT-2020-3784 · Openresty+2 · Openresty+2
CVE-2020-11724
·
Publicado
2020-04-12
·
Atualizado
2022-10-07
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:N/I:C/A:N |
**Nome do software vulnerável e versões afetadas:
Versões do OpenResty anteriores à 1.15.8.4
Descrição:
O problema está relacionado ao contrabando de solicitações HTTP no componente ngx http lua subrequest.c do servidor web OpenResty. Isso se deve à interpretação inconsistente das solicitações HTTP. A vulnerabilidade pode ser explorada por um invasor remoto para comprometer a integridade dos dados. A API
ngx.location.capture é afetada.Recomendações:
Para versões anteriores à 1.15.8.4, atualize para a versão 1.15.8.4 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso ao componente
ngx http lua subrequest.c até que um patch esteja disponível.Evite usar a API
ngx.location.capture nas versões afetadas até que o problema seja resolvido.Correção
DoS
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linuxmint
Openresty
Ubuntu