Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Guacamole (CVE-2018-1340)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-311 Ausencia de cifrado en información sensible
Fecha de publicación:
07/02/2019
Última modificación:
07/11/2023

Descripción

En versiones anteriores a la 1.0.0, Apache Guacamole empleó una cookie para el almacenamiento del lado del cliente del token de sesión del usuario. Esta cookie carecía del flag "secure", que podría permitir que un atacante escuche en la red para interceptar la sesión del usuario si se realizan peticiones HTTP no cifradas al mismo dominio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:guacamole:*:*:*:*:*:*:*:* 0.9.14 (incluyendo)