Vulnerabilidad en ntopng (CVE-2018-12520)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/07/2018
Última modificación:
10/02/2024
Descripción
Se ha descubierto un problema en ntopng, en versiones 3.4 anteriores a la 3.4.180617. El PRNG implicado en la generación de ID de sesión no se propaga al iniciar el programa. Esto resulta en que se asignan ID de sesión deterministas para las sesiones activas de usuario. Un atacante con conocimientos del sistema operativo y biblioteca estándar en uso por parte del host que ejecuta el servicio y el nombre de usuario del usuario cuya sesión está en el punto de mira puede abusar de la generación determinista de números aleatorios para secuestrar la sesión del usuario y escalando su acceso.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:ntop:ntopng:*:*:*:*:*:*:*:* | 3.4 (incluyendo) | 3.4.180617 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página