Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el endpoint /services en el valor de SameSite en Theia IDE en CodeReady Workspaces en Eclipse Che (CVE-2020-14368)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
14/12/2020
Última modificación:
04/01/2021

Descripción

Se encontró un fallo en Eclipse Che en versiones anteriores a 7.14.0, que impacta a CodeReady Workspaces. Cuando se configura con la autenticación de cookies, Theia IDE no establece apropiadamente el valor de SameSite, permitiendo un ataque de tipo Cross-Site Request Forgery (CSRF) y, posteriormente, permitiendo un secuestro de WebSocket de sitio cruzado en Theia IDE. Este fallo permite a un atacante conseguir acceso completo al workspace de la víctima mediante el endpoint /services. Para llevar a cabo un ataque con éxito, el atacante conduce un ataque de tipo Man-in-the-middle (MITM) y engaña a la víctima para ejecutar una petición por medio de un enlace no confiable, que lleva a cabo el ataque CSRF y el secuestro de Socket. La mayor amenaza de esta vulnerabilidad es la confidencialidad, la integridad así como la disponibilidad del sistema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:eclipse:che:*:*:*:*:*:*:*:* 7.14.0 (excluyendo)


Referencias a soluciones, herramientas e información