在wiremock-studio 内测试请求时,通过 URL 参数完全读取和控制 SSRF (CVE-2023-39967)

admin 2023-11-29 21:06:30 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
在wiremock-studio 内测试请求时,通过 URL 参数完全读取和控制 SSRF (CVE-2023-39967)

CVE编号

CVE-2023-39967

利用情况

暂无

补丁情况

N/A

披露时间

2023-09-07
漏洞描述
WireMock is a tool for mocking HTTP services. When certain request URLs like “@127.0.0.1:1234" are used in WireMock Studio configuration fields, the request might be forwarded to an arbitrary service reachable from WireMock’s instance. There are 3 identified potential attack vectors: via “TestRequester” functionality, webhooks and the proxy mode. As we can control HTTP Method, HTTP Headers, HTTP Data, it allows sending requests with the default level of credentials for the WireMock instance. The vendor has discontinued the affected Wiremock studio product and there will be no fix. Users are advised to find alternatives.
解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接
https://github.com/wiremock/wiremock/security/advisories/GHSA-676j-xrv3-73vc
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 wiremock studio * Up to (including) 2.32.0-17
CVSS3评分 10.0
  • 攻击路径 网络
  • 攻击复杂度 低
  • 权限要求 无
  • 影响范围 已更改
  • 用户交互 无
  • 可用性 高
  • 保密性 高
  • 完整性 高
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CWE-ID 漏洞类型
CWE-918 服务端请求伪造(SSRF)
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0