Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una petición directa a /session/list/allActiveSession en Netsia SEBA+ (CVE-2021-3113)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-425 Petición directa de recurso web
Fecha de publicación:
17/01/2021
Última modificación:
28/06/2022

Descripción

Netsia SEBA+ versiones hasta 0.16.1 build 70-e669dcd7, permite a atacantes remotos detectar cookies de sesión por medio de una petición directa a /session/list/allActiveSession. Por ejemplo, el atacante puede detectar la cookie del administrador si la cuenta de administrador ha iniciado sesión cuando ocurre la petición allActiveSession, y luego puede usar esa cookie inmediatamente para el acceso de administrador

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:netsia:seba\+:*:*:*:*:*:*:*:* 0.16.1 (incluyendo)