CVE-2023-26138
Acerca de
Todas las versiones del paquete drogonframework/drogon son vulnerables a la Inyección CRLF cuando se usa entrada de usuario no confiable para establecer cabeceras de solicitud en la función addHeader. Un atacante puede añadir los caracteres \r\n (retorno de carro y salto de línea) e inyectar cabeceras adicionales en la solicitud enviada.
Análisis del analista Rainforest
El framework web C++ Drogon es vulnerable a inyección CRLF en su función addHeader: cuando se usa entrada no confiable para establecer una cabecera de solicitud, un atacante puede inyectar secuencias de retorno de carro/salto de línea y colar cabeceras adicionales. El impacto está calificado como bajo en confidencialidad e integridad y requiere que la ruta afectada procese entrada influida por el atacante, así que esto es manipulación de cabeceras y potencial división de respuestas más que una toma de control directa.
Los problemas de inyección CRLF/cabeceras son útiles como ingredientes, envenenamiento de caché, división de respuestas o manipulación del comportamiento aguas abajo, más que como exploits autónomos, y dependen de que la aplicación efectivamente pase entrada de usuario a las llamadas de establecimiento de cabeceras. No hay una dinámica de explotación masiva amplia y sin autenticar aquí; el riesgo es proporcional a cómo una aplicación dada construida sobre Drogon usa addHeader con datos no confiables.
Esta es una cuestión de dependencia y uso para nosotros. Drogon es un framework compilado en aplicaciones, así que identificamos qué servicios se construyen sobre él y, más específicamente, cuáles de ellos alimentan valores controlados por el usuario a addHeader, ese patrón de uso, no la mera presencia del framework, es lo que determina la exposición. Lo clasificamos como moderado e impulsamos la remediación mediante la actualización de la dependencia y la sanitización de las entradas de cabecera en los servicios afectados.
Referencias
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-26138?
Todas las versiones del paquete drogonframework/drogon son vulnerables a la Inyección CRLF cuando se usa entrada de usuario no confiable para establecer cabeceras de solicitud en la función addHeader. Un atacante puede añadir los caracteres \r\n (retorno de carro y salto de línea) e inyectar cabeceras adicionales en la solicitud enviada.
¿Qué tan grave es CVE-2023-26138?
CVE-2023-26138 tiene una puntuación base CVSS 3.1 de 5.4, calificada como medium. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 58 sobre 100, en la banda elevado.
¿Cómo se explota CVE-2023-26138?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Bajo, integridad Bajo y disponibilidad Ninguno.
¿Qué productos afecta CVE-2023-26138?
Los avisos públicos listan como afectados: drogon. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-26138?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
