Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Spree (CVE-2008-7311)

Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-255 Gestión de credenciales
Fecha de publicación:
05/04/2012
Última modificación:
11/04/2025

Descripción

La implementación de cookie de sesión en Spree v0.2.0 utiliza un valor de hash "hardodeado" de config.action_controller_session (clave secreta), lo que hace que sea más fácil evitar los mecanismos de protección criptográficos para los atacantes remotos aprovechandose de una aplicación que contiene este valor en el fichero configenvironment.rb.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:spreecommerce:spree:0.2.0:*:*:*:*:*:*:*