Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el identificador de sesión de usuario en VOS (CVE-2018-16495)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/05/2021
Última modificación:
04/06/2021

Descripción

En VOS, el identificador de sesión de usuario (token de autenticación) es emitido al navegador antes de la autenticación, pero no es cambiada después de que el usuario inicia sesión con pexito en la aplicación. Se produce un fallo en emitir una nueva ID de sesión después de un inicio de sesión con éxito introduce la posibilidad para un atacante de configurar una sesión trampa en el dispositivo con el que es probable que la víctima inicie sesión

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:versa-networks:versa_operating_system:*:*:*:*:*:*:*:* 16.1r2s11 (excluyendo)
cpe:2.3:o:versa-networks:versa_operating_system:*:*:*:*:*:*:*:* 20.2.0 (incluyendo) 20.2.2 (excluyendo)
cpe:2.3:o:versa-networks:versa_operating_system:*:*:*:*:*:*:*:* 21.1.0 (incluyendo) 21.1.1 (excluyendo)


Referencias a soluciones, herramientas e información