Vulnerabilidad en el componente activerecord-session_store para Ruby en Rails (CVE-2019-25025)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/03/2021
Última modificación:
15/03/2021
Descripción
El componente activerecord-session_store (también se conoce como Active Record Session Store) hasta 1.1.3 para Ruby en Rails, no usa un enfoque de tiempo constante al entregar información sobre si una ID de sesión adivinada es válida. En consecuencia, los atacantes remotos pueden aprovechar las discrepancias de tiempo para lograr una conjetura correcta en un período de tiempo relativamente corto. Este es un problema relacionado al CVE-2019-16782
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:rubyonrails:active_record_session_store:*:*:*:*:*:ruby_on_rails:*:* | 1.1.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



