CVE-2023-30845
ESPv2 vulnerable a la omisión de autenticación JWT mediante la cabecera X-HTTP-Method-Override
- Publicado
- 26 abr 2023
- Actualizado
- 3 feb 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 49,5 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
ESPv2 es un proxy de servicio que proporciona capacidades de gestión de API mediante Google Service Infrastructure. ESPv2 2.20.0 hasta 2.42.0 contiene una vulnerabilidad de omisión de autenticación. Los clientes de API pueden crear un valor malicioso en el encabezado `X-HTTP-Method-Override` para omitir la autenticación JWT en casos específicos. ESPv2 permite que solicitudes maliciosas omitan la autenticación si se cumplen ambas condiciones: el método HTTP solicitado **no** está en la definición del servicio de API (especificación OpenAPI o anotaciones proto `google.api.http` de gRPC), y el `X-HTTP-Method-Override` especificado es un método HTTP válido en la definición del servicio de API. ESPv2 reenviará la solicitud a su backend sin verificar el JWT. Los atacantes pueden crear solicitudes con un valor malicioso de `X-HTTP-Method-Override` que les permita omitir la especificación de JWTs. Restringir el acceso a la API con claves de API funciona según lo previsto y no se ve afectado por esta vulnerabilidad. Actualice las implementaciones a la versión v2.43.0 o superior para recibir un parche. Esta versión garantiza que la autenticación JWT se realice, incluso cuando el llamante especifica `x-http-method-override`. `x-http-method-override` sigue siendo compatible con v2.43.0+. Los clientes de API pueden continuar enviando este encabezado a ESPv2.
Fuentes
1- -CVE-2023-30845Exploit
Explora automáticamente CVE 2023-30845 a través de múltiples subdominios
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.