Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-x7jg-6pwg-fx5h

Опубликовано: 22 мая 2020
Источник: github
Github: Прошло ревью
CVSS3: 7.5

Описание

HTTP Smuggling via Transfer-Encoding Header in Puma

Impact

By using an invalid transfer-encoding header, an attacker could smuggle an HTTP response.

Originally reported by @ZeddYu, who has our thanks for the detailed report.

Patches

The problem has been fixed in Puma 3.12.5 and Puma 4.3.4.

For more information

If you have any questions or comments about this advisory:

Пакеты

Наименование

puma

rubygems
Затронутые версииВерсия исправления

< 3.12.5

3.12.5

Наименование

puma

rubygems
Затронутые версииВерсия исправления

>= 4.0.0, < 4.3.4

4.3.4

EPSS

Процентиль: 82%
0.01782
Низкий

7.5 High

CVSS3

Дефекты

CWE-444

Связанные уязвимости

CVSS3: 7.5
ubuntu
больше 5 лет назад

In Puma (RubyGem) before 4.3.4 and 3.12.5, an attacker could smuggle an HTTP response, by using an invalid transfer-encoding header. The problem has been fixed in Puma 3.12.5 and Puma 4.3.4.

CVSS3: 7.5
redhat
больше 5 лет назад

In Puma (RubyGem) before 4.3.4 and 3.12.5, an attacker could smuggle an HTTP response, by using an invalid transfer-encoding header. The problem has been fixed in Puma 3.12.5 and Puma 4.3.4.

CVSS3: 7.5
nvd
больше 5 лет назад

In Puma (RubyGem) before 4.3.4 and 3.12.5, an attacker could smuggle an HTTP response, by using an invalid transfer-encoding header. The problem has been fixed in Puma 3.12.5 and Puma 4.3.4.

CVSS3: 7.5
debian
больше 5 лет назад

In Puma (RubyGem) before 4.3.4 and 3.12.5, an attacker could smuggle a ...

CVSS3: 7.5
fstec
больше 5 лет назад

Уязвимость HTTP-сервера для Ruby/Rack приложений Puma, связанная с недостатками обработки HTTP-запросов, позволяющая нарушителю оказать влияние на целостность информации

EPSS

Процентиль: 82%
0.01782
Низкий

7.5 High

CVSS3

Дефекты

CWE-444