CVE-2024-41668
El cBioPortal for Cancer Genomics proporciona visualización, análisis y descarga de conjuntos de datos de genómica del cáncer a gran escala. Al ejecutar un endpoint proxy expuesto públicamente sin autenticación, cBioPortal podría permitir que alguien realice un ataque de Server Side Request Forgery (SSRF). Los usuarios que hayan iniciado sesión podrían hacer lo mismo en instancias privadas. Se ha publicado una solución en la versión 6.0.12. Como workaround, se podría deshabilitar completamente el endpoint `/proxy` mediante, por ejemplo, nginx.
CVSS
- Versión: 3.1
- Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L
- Puntuación base: 8.3
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 0.58%
- Percentil entre todas las CVEs puntuadas: 46
- Fecha de la puntuación: 8/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.
CWE
- CWE-918
Referencias
- https://github.com/cBioPortal/cbioportal/commit/ea8642fdbda2d61d2ab34b9da7a1594680bbbcd5
- https://github.com/cBioPortal/cbioportal/pull/10884
- https://github.com/cBioPortal/cbioportal/releases/tag/v6.0.12
- https://github.com/cBioPortal/cbioportal/security/advisories/GHSA-9h44-r3c3-q7rm
- https://www.wizlynxgroup.com/security-research-advisories/vuln/WLX-2024-004
- https://github.com/cBioPortal/cbioportal/commit/ea8642fdbda2d61d2ab34b9da7a1594680bbbcd5
- https://github.com/cBioPortal/cbioportal/pull/10884
- https://github.com/cBioPortal/cbioportal/releases/tag/v6.0.12
- https://github.com/cBioPortal/cbioportal/security/advisories/GHSA-9h44-r3c3-q7rm
- https://www.wizlynxgroup.com/security-research-advisories/vuln/WLX-2024-004
JSON original (NVD)
Mostrar
{
"id": "CVE-2024-41668",
"cveTags": [],
"metrics": {
"ssvcV203": [
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"ssvcData": {
"id": "CVE-2024-41668",
"role": "CISA Coordinator",
"options": [
{
"exploitation": "poc"
},
{
"automatable": "yes"
},
{
"technicalImpact": "partial"
}
],
"version": "2.0.3",
"timestamp": "2024-07-25T14:45:01.853051Z"
}
}
],
"cvssMetricV31": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"cvssData": {
"scope": "CHANGED",
"version": "3.1",
"baseScore": 8.3,
"attackVector": "NETWORK",
"baseSeverity": "HIGH",
"vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L",
"integrityImpact": "LOW",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "LOW",
"privilegesRequired": "NONE",
"confidentialityImpact": "LOW"
},
"impactScore": 3.7,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "security-advisories@github.com",
"affectedData": [
{
"vendor": "cBioPortal",
"product": "cbioportal",
"versions": [
{
"status": "affected",
"version": "< 6.0.12"
}
]
}
]
},
{
"source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
"affectedData": [
{
"cpes": [
"cpe:2.3:a:cbioportal_project:cbioportal:*:*:*:*:*:*:*:*"
],
"vendor": "cbioportal_project",
"product": "cbioportal",
"versions": [
{
"status": "affected",
"version": "0",
"lessThan": "6.0.12",
"versionType": "custom"
}
],
"defaultStatus": "unknown"
}
]
}
],
"published": "2024-07-23T19:15:13.437",
"references": [
{
"url": "https://github.com/cBioPortal/cbioportal/commit/ea8642fdbda2d61d2ab34b9da7a1594680bbbcd5",
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/cBioPortal/cbioportal/pull/10884",
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/cBioPortal/cbioportal/releases/tag/v6.0.12",
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/cBioPortal/cbioportal/security/advisories/GHSA-9h44-r3c3-q7rm",
"source": "security-advisories@github.com"
},
{
"url": "https://www.wizlynxgroup.com/security-research-advisories/vuln/WLX-2024-004",
"source": "security-advisories@github.com"
},
{
"url": "https://github.com/cBioPortal/cbioportal/commit/ea8642fdbda2d61d2ab34b9da7a1594680bbbcd5",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://github.com/cBioPortal/cbioportal/pull/10884",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://github.com/cBioPortal/cbioportal/releases/tag/v6.0.12",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://github.com/cBioPortal/cbioportal/security/advisories/GHSA-9h44-r3c3-q7rm",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://www.wizlynxgroup.com/security-research-advisories/vuln/WLX-2024-004",
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Deferred",
"weaknesses": [
{
"type": "Secondary",
"source": "security-advisories@github.com",
"description": [
{
"lang": "en",
"value": "CWE-918"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "The cBioPortal for Cancer Genomics provides visualization, analysis, and download of large-scale cancer genomics data sets. When running a publicly exposed proxy endpoint without authentication, cBioPortal could allow someone to perform a Server Side Request Forgery (SSRF) attack. Logged in users could do the same on private instances. A fix has been released in version 6.0.12. As a workaround, one might be able to disable `/proxy` endpoint entirely via, for example, nginx."
},
{
"lang": "es",
"value": "El cBioPortal for Cancer Genomics proporciona visualización, análisis y descarga de conjuntos de datos de genómica del cáncer a gran escala. Al ejecutar un endpoint proxy expuesto públicamente sin autenticación, cBioPortal podría permitir que alguien realice un ataque de Server Side Request Forgery (SSRF). Los usuarios que hayan iniciado sesión podrían hacer lo mismo en instancias privadas. Se ha publicado una solución en la versión 6.0.12. Como workaround, se podría deshabilitar completamente el endpoint `/proxy` mediante, por ejemplo, nginx."
}
],
"lastModified": "2026-06-17T07:48:00.993",
"sourceIdentifier": "security-advisories@github.com"
}