Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ratpack (CVE-2019-11808)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2019
Última modificación:
08/05/2019

Descripción

Las versiones de Ratpack anteriores a la 1.6.1 generan un ID de sesión utilizando un PRNG criptográficamente débil en ThreadLocalRandom del JDK. Esto significa que si un atacante puede determinar una pequeña ventana para la hora de inicio del servidor y obtener un valor de ID de sesión, teóricamente puede determinar la secuencia de ID de sesión.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ratpack_project:ratpack:*:*:*:*:*:*:*:* 1.6.1 (excluyendo)