Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Oracle WebCenter Interaction Portal (CVE-2018-16958)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/09/2018
Última modificación:
03/10/2019

Descripción

Se ha descubierto un problema en Oracle WebCenter Interaction Portal 10.3.3. La cookie de sesión primaria ASP.NET_SessionID, cuando se emplea Internet Information Services (IIS) con ASP.NET, no está protegida mediante el atributo HttpOnly. Este atributo no puede ser habilitado por los clientes. En consecuencia, esta cookie está expuesta a ataques de secuestro de sesión si un adversario puede ejecutar JavaScript en el origen de la instalación del portal. NOTA: este CVE ha sido asignado por MITRE y no está validado por Oracle debido a que Oracle WebCenter Interaction Portal ya no tiene soporte.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oracle:webcenter_interaction:10.3.3:*:*:*:*:*:*:*