Vulnerabilidad · Publicado 25/09/2026
La API HTTP de Rojo (puerto 34872 por defecto) carece de validación de encabezados Host/Origin, permitiendo ataques de DNS Rebinding. Un atacante puede leer todo el código fuente del proyecto, escribir código malicioso en disco y ejecutar programas locales sin interacción del usuario. Afecta principalmente a desarrolladores que usan Rojo en máquinas con acceso a internet y a servidores de desarrollo expuestos en redes corporativas de LATAM.
Rojo's "rojo serve" HTTP API (default port 34872) has no Host/Origin header validation, making it vulnerable to DNS rebinding. A malicious webpage can read all project source, write malicious code to files on disk, and launch local programs via opener::open() with no user interaction beyond visiting the page.
Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
CWE-350
Publicado en NIST NVD.