Vulnerabilidad en el identificador de sesión de usuario en VOS (CVE-2018-16495)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/05/2021
Última modificación:
04/06/2021
Descripción
En VOS, el identificador de sesión de usuario (token de autenticación) es emitido al navegador antes de la autenticación, pero no es cambiada después de que el usuario inicia sesión con pexito en la aplicación. Se produce un fallo en emitir una nueva ID de sesión después de un inicio de sesión con éxito introduce la posibilidad para un atacante de configurar una sesión trampa en el dispositivo con el que es probable que la víctima inicie sesión
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:versa-networks:versa_operating_system:*:*:*:*:*:*:*:* | 16.1r2s11 (excluyendo) | |
| cpe:2.3:o:versa-networks:versa_operating_system:*:*:*:*:*:*:*:* | 20.2.0 (incluyendo) | 20.2.2 (excluyendo) |
| cpe:2.3:o:versa-networks:versa_operating_system:*:*:*:*:*:*:*:* | 21.1.0 (incluyendo) | 21.1.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



