Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el atributo JSESSIONID en HTTPOnly en SolarWinds N-Central (CVE-2020-15910)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/10/2020
Última modificación:
29/10/2020

Descripción

SolarWinds N-Central versiones hasta 12.3 GA y anteriores, no establece el atributo JSESSIONID en HTTPOnly. Esto permite influir en la cookie con javascript. Un atacante podría enviar al usuario a una página web preparada o al influir en un JavaScript para extraer el JESSIONID. Esto podría ser reenviado al atacante

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:solarwinds:n-central:*:*:*:*:general_availability:*:*:* 12.3 (incluyendo)