PT-2022-19440 · Unknown · Smokescreen
CVSS v2.0
6.4
Média
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:N |
Nome do software vulnerável e versões afetadas
Versões do Smokescreen anteriores à 0.0.4
Descrição
O Smokescreen é um proxy HTTP projetado para impedir ataques de falsificação de solicitação do lado do servidor (SSRF). Ele também oferece um recurso de lista de bloqueio para restringir o acesso a URLs externas. No entanto, uma falha permitia que invasores contornassem essa lista de bloqueio colocando o nome do host entre colchetes (por exemplo,
[example.com]). Essa vulnerabilidade afetou apenas a funcionalidade do proxy HTTP, e as solicitações HTTPS não foram afetadas.Recomendações
Atualize para a versão 0.0.4 ou posterior do Smokescreen para resolver o problema. Como solução temporária, considere restringir o acesso à funcionalidade do proxy HTTP até que o patch seja aplicado. Evite usar o recurso de lista de restrições com nomes de host entre colchetes até que o problema seja resolvido.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Smokescreen