Vulnerabilidad en Node-cookie-signature (CVE-2016-1000236)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362
Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
19/11/2019
Última modificación:
07/11/2023
Descripción
Node-cookie-signature versiones anteriores a 1.0.6, está afectada por un ataque de sincronización debido al tipo de comparación usada.
Impacto
Puntuación base 3.x
4.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cookie-signature_project:cookie-signature:*:*:*:*:*:node.js:*:* | 1.0.6 (excluyendo) | |
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=838618
- https://bugzilla.redhat.com/show_bug.cgi?id=1371409
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2016-1000236
- https://security-tracker.debian.org/tracker/CVE-2016-1000236
- https://travis-ci.com/nodejs/security-wg/builds/76423102
- https://www.mail-archive.com/secure-testing-team%40lists.alioth.debian.org/msg06583.html