Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Prosody (CVE-2018-10847)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
30/07/2018
Última modificación:
09/10/2019

Descripción

Prosody, en versiones anteriores a la 0.10.2 y 0.9.14, es vulnerable a una omisión de autenticación. Prosody no verificó que el host virtual asociado a una sesión de usuario se mantuviese igual durante los reinicios del flujo. Un usuario podría autenticarse en el host XMPP A y migrar su sesión autenticada al host XMPP B de la misma instancia Prosody.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:prosody:prosody:*:*:*:*:*:*:*:* 0.9.14 (excluyendo)
cpe:2.3:a:prosody:prosody:0.10.0:*:*:*:*:*:*:*
cpe:2.3:a:prosody:prosody:0.10.1:*:*:*:*:*:*:*