Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vantage6 (CVE-2024-23823)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/03/2024
Última modificación:
14/03/2024

Descripción

vantage6 es un framework de código abierto creado para habilitar, administrar e implementar tecnologías que mejoran la privacidad, como el aprendizaje federado y la computación multipartita. El servidor vantage6 no tiene restricciones en la configuración de CORS. Debería ser posible que las personas establezcan los orígenes permitidos del servidor. El impacto es limitado porque la versión 6 no utiliza cookies de sesión. Este problema se solucionó en el commit "70bb4e1d8" y se espera que se incluya en versiones posteriores. Se recomienda a los usuarios que actualicen tan pronto como esté disponible una nueva versión. No se conocen workarounds para esta vulnerabilidad.