Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-46336

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
08/05/2025
Última modificación:
08/05/2025

Descripción

Rack::Session es una implementación de gestión de sesiones para Rack. En versiones desde la 2.0.0 hasta anteriores a la 2.1.1, al usar el middleware Rack::Session::Pool, y siempre que el atacante pueda obtener una cookie de sesión (un problema ya grave), la sesión puede restaurarse si el atacante activa una solicitud de larga duración (dentro de la misma sesión) junto al cierre de sesión del usuario, para así conservar el acceso ilícito incluso después de que el usuario haya intentado cerrar sesión. Este problema se ha corregido en la versión 2.1.1.