Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el componente activerecord-session_store para Ruby en Rails (CVE-2019-25025)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/03/2021
Última modificación:
15/03/2021

Descripción

El componente activerecord-session_store (también se conoce como Active Record Session Store) hasta 1.1.3 para Ruby en Rails, no usa un enfoque de tiempo constante al entregar información sobre si una ID de sesión adivinada es válida. En consecuencia, los atacantes remotos pueden aprovechar las discrepancias de tiempo para lograr una conjetura correcta en un período de tiempo relativamente corto. Este es un problema relacionado al CVE-2019-16782

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rubyonrails:active_record_session_store:*:*:*:*:*:ruby_on_rails:*:* 1.1.3 (incluyendo)


Referencias a soluciones, herramientas e información