Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la clave de sesión en el renderizado HTML en Django User Sessions (CVE-2020-5224)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-326 Fortaleza de cifrado inadecuada
Fecha de publicación:
24/01/2020
Última modificación:
29/01/2020

Descripción

En Django User Sessions (django-user-sessions) versiones anteriores a 1.7.1, las vistas proporcionadas permiten a usuarios finalizar sesiones específicas. La clave de sesión es usada para identificar sesiones y, por lo tanto, es incluida en el renderizado HTML. En sí mismo esto no es un problema. Sin embargo, si el sitio web presenta una vulnerabilidad de tipo XSS, la clave de sesión podría ser extraída por parte del atacante y podría presentarse una toma de control de la sesión.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:django-user-sessions_project:django-user-sessions:*:*:*:*:*:*:*:* 1.7.1 (excluyendo)