Vulnerabilidad en Ratpack (CVE-2019-11808)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/05/2019
Última modificación:
08/05/2019
Descripción
Las versiones de Ratpack anteriores a la 1.6.1 generan un ID de sesión utilizando un PRNG criptográficamente débil en ThreadLocalRandom del JDK. Esto significa que si un atacante puede determinar una pequeña ventana para la hora de inicio del servidor y obtener un valor de ID de sesión, teóricamente puede determinar la secuencia de ID de sesión.
Impacto
Puntuación base 3.x
3.70
Gravedad 3.x
BAJA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:ratpack_project:ratpack:*:*:*:*:*:*:*:* | 1.6.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



