← volver
CVE-2014-125071mediumCWE-1385

lukehutch Gribbit HttpRequestHandler.java messageReceived missing origin validation in websockets

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 5.5epss 0.4%
probabilidad de explotación
0.4%top 68% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

El framework Gribbit no valida el origen de las conexiones WebSocket, permitiendo que sitios no autorizados se comuniquen con la aplicación. Esto puede habilitar ataques entre sitios donde páginas maliciosas engañan a usuarios para enviar o recibir datos de la aplicación vulnerable.

Detalle técnico

La función messageReceived en HttpRequestHandler.java no realiza validación de origen en los mensajes WebSocket recibidos, creando una vulnerabilidad de secuestro de WebSocket entre sitios (CSWSH). Un atacante puede crear una página maliciosa que establece una conexión WebSocket con el servidor vulnerable, eludiendo potencialmente las protecciones de mismo origen y accediendo o manipulando datos si el usuario visita el sitio del atacante mientras está autenticado.

Resumen generado y traducido por IA a partir de la descripción oficial.
A vulnerability was found in lukehutch Gribbit. It has been classified as problematic. Affected is the function messageReceived of the file src/gribbit/request/HttpRequestHandler.java. The manipulation leads to missing origin validation in websockets. The name of the patch is 620418df247aebda3dd4be1dda10fe229ea505dd. It is recommended to apply a patch to fix this issue. The identifier of this vulnerability is VDB-217716.
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Productos afectados
lukehutch · Gribbit