Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función load_session en aio-libs aiohttp-session (CVE-2018-1000519)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/06/2018
Última modificación:
11/07/2025

Descripción

aio-libs aiohttp-session contiene una vulnerabilidad de fijación de sesión en la función load_session en RedisStorage (véase: https://github.com/aio-libs/aiohttp-session/blob/master/aiohttp_session/redis_storage.py#L42) que puede resultar en un secuestro de sesión. El ataque parece ser explotable mediante cualquier método que permita establecer cookies de sesión (?session= o meta tags o script tags con Set-Cookie).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:aio-libs:aiohttp_session:*:*:*:*:*:*:*:* 2.4.0 (excluyendo)