Vulnerabilidad en la "acción" get_sess_id (CVE-2019-10045)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
31/05/2019
Última modificación:
03/06/2019
Descripción
La "acción" get_sess_id en la aplicación web de Pydio hasta la versión 8.2.2 revela el valor de cookie de la sesión en el cuerpo de la respuesta, permitiendo scripts para conseguir acceso a su valor. Este identificador puede ser reutilizado por un atacante para hacerse pasar por un usuario y realizar acciones en nombre de el o ella (si la sesión aún está activa).
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pydio:pydio:*:*:*:*:*:*:*:* | 8.2.2 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



