Vulnerabilidad en Plug.Session en Pow.Plug en Pow (paquete Hex) (CVE-2020-5205)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/01/2020
Última modificación:
17/01/2020
Descripción
En Pow (paquete Hex) versiones anteriores a 1.0.16, el uso de Plug.Session en Pow.Plug.Session es susceptible a ataques de fijación de sesión si un almacén de sesión persistente es utilizado para Plug.Session, tal y como Redis o una base de datos. La tienda de cookies, que es usada en la mayoría de las aplicaciones de Phoenix, no posee esta vulnerabilidad.
Impacto
Puntuación base 3.x
5.40
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:powauth:pow:*:*:*:*:*:*:*:* | 1.0.16 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



