Podatność CVE-2018-12537


Publikacja: 2018-08-14

Opis:
In Eclipse Vert.x version 3.0 to 3.5.1, the HttpServer response headers and HttpClient request headers do not filter carriage return and line feed characters from the header value. This allow unfiltered values to inject a new header in the client request or server response.

Typ:

CWE-20

(Improper Input Validation)

CVSS2 => (AV:N/AC:L/Au:N/C:N/I:P/A:N)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
5/10
2.9/10
10/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Niska
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Brak
Częściowy
Brak
Affected software
Eclipse -> Vert.x 

 Referencje:
https://access.redhat.com/errata/RHSA-2018:2371
https://access.redhat.com/errata/RHSA-2018:3768
https://bugs.eclipse.org/bugs/show_bug.cgi?id=536038
https://bugzilla.redhat.com/show_bug.cgi?id=1591072
https://github.com/eclipse/vert.x/commit/1bb6445226c39a95e7d07ce3caaf56828e8aab72
https://github.com/eclipse/vert.x/issues/2470
https://www.compass-security.com/fileadmin/Datein/Research/Advisories/CSNC-2018-021_vertx.txt

Copyright 2024, cxsecurity.com

 

Back to Top