Vulnerabilidad en la clave de sesión en el renderizado HTML en Django User Sessions (CVE-2020-5224)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-326
Fortaleza de cifrado inadecuada
Fecha de publicación:
24/01/2020
Última modificación:
29/01/2020
Descripción
En Django User Sessions (django-user-sessions) versiones anteriores a 1.7.1, las vistas proporcionadas permiten a usuarios finalizar sesiones específicas. La clave de sesión es usada para identificar sesiones y, por lo tanto, es incluida en el renderizado HTML. En sí mismo esto no es un problema. Sin embargo, si el sitio web presenta una vulnerabilidad de tipo XSS, la clave de sesión podría ser extraída por parte del atacante y podría presentarse una toma de control de la sesión.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:django-user-sessions_project:django-user-sessions:*:*:*:*:*:*:*:* | 1.7.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



