Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el atributo HTTPOnly en la cookie de sesión del usuario en 3scale (CVE-2019-14849)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
12/12/2019
Última modificación:
12/02/2023

Descripción

Se encontró una vulnerabilidad en 3scale versión anterior a 2.6, no estableció el atributo HTTPOnly en la cookie de sesión del usuario. Un atacante podría usar esto para conducir ataques de tipo cross site scripting y conseguir acceso a información no autorizada.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:3scale:*:*:*:*:*:*:*:* 2.6 (excluyendo)


Referencias a soluciones, herramientas e información