Vulnerabilidad en Oracle WebCenter Interaction Portal (CVE-2018-16958)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/09/2018
Última modificación:
03/10/2019
Descripción
Se ha descubierto un problema en Oracle WebCenter Interaction Portal 10.3.3. La cookie de sesión primaria ASP.NET_SessionID, cuando se emplea Internet Information Services (IIS) con ASP.NET, no está protegida mediante el atributo HttpOnly. Este atributo no puede ser habilitado por los clientes. En consecuencia, esta cookie está expuesta a ataques de secuestro de sesión si un adversario puede ejecutar JavaScript en el origen de la instalación del portal. NOTA: este CVE ha sido asignado por MITRE y no está validado por Oracle debido a que Oracle WebCenter Interaction Portal ya no tiene soporte.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:oracle:webcenter_interaction:10.3.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



