Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la "acción" get_sess_id (CVE-2019-10045)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/05/2019
Última modificación:
03/06/2019

Descripción

La "acción" get_sess_id en la aplicación web de Pydio hasta la versión 8.2.2 revela el valor de cookie de la sesión en el cuerpo de la respuesta, permitiendo scripts para conseguir acceso a su valor. Este identificador puede ser reutilizado por un atacante para hacerse pasar por un usuario y realizar acciones en nombre de el o ella (si la sesión aún está activa).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pydio:pydio:*:*:*:*:*:*:*:* 8.2.2 (incluyendo)


Referencias a soluciones, herramientas e información