PT-2020-3784 · Openresty+2 · Openresty+2

CVE-2020-11724

·

Publicado

2020-04-12

·

Atualizado

2022-10-07

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:C/A:N
**Nome do software vulnerável e versões afetadas:
Versões do OpenResty anteriores à 1.15.8.4
Descrição:
O problema está relacionado ao contrabando de solicitações HTTP no componente ngx http lua subrequest.c do servidor web OpenResty. Isso se deve à interpretação inconsistente das solicitações HTTP. A vulnerabilidade pode ser explorada por um invasor remoto para comprometer a integridade dos dados. A API ngx.location.capture é afetada.
Recomendações:
Para versões anteriores à 1.15.8.4, atualize para a versão 1.15.8.4 ou posterior para resolver o problema.
Como solução temporária, considere restringir o acesso ao componente ngx http lua subrequest.c até que um patch esteja disponível.
Evite usar a API ngx.location.capture nas versões afetadas até que o problema seja resolvido.

Correção

DoS

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2020-04146
CVE-2020-11724
DLA-2283-1
DSA-4750-1
USN-5371-1
USN-5371-3

Produtos afetados

Linuxmint
Openresty
Ubuntu