PT-2022-19440 · Unknown · Smokescreen

·

CVE-2022-29188

·

Publicado

2022-05-20

·

Atualizado

2024-08-21

CVSS v2.0

6.4

Média

VetorAV:N/AC:L/Au:N/C:P/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do Smokescreen anteriores à 0.0.4
Descrição
O Smokescreen é um proxy HTTP projetado para impedir ataques de falsificação de solicitação do lado do servidor (SSRF). Ele também oferece um recurso de lista de bloqueio para restringir o acesso a URLs externas. No entanto, uma falha permitia que invasores contornassem essa lista de bloqueio colocando o nome do host entre colchetes (por exemplo, [example.com]). Essa vulnerabilidade afetou apenas a funcionalidade do proxy HTTP, e as solicitações HTTPS não foram afetadas.
Recomendações
Atualize para a versão 0.0.4 ou posterior do Smokescreen para resolver o problema. Como solução temporária, considere restringir o acesso à funcionalidade do proxy HTTP até que o patch seja aplicado. Evite usar o recurso de lista de restrições com nomes de host entre colchetes até que o problema seja resolvido.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-29188
GHSA-QWRF-GFPJ-QVJ6
GO-2022-0459

Produtos afetados

Smokescreen