Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función randomTokenCsrfProtection en los paquetes com.softwaremill.akka-http-session:core_2.13, com.softwaremill.akka-http-session:core_2.12 y com.softwaremill.akka-http-session:core_2.11 (CVE-2020-7780)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
27/11/2020
Última modificación:
04/12/2020

Descripción

Esto afecta al paquete com.softwaremill.akka-http-session:core_2.13 versiones anteriores a 0.5.11; el paquete com.softwaremill.akka-http-session:core_2.12 versiones anteriores a 0.5.11; el paquete com.softwaremill.akka-http-session:core_2.11 versiones anteriores a 0.5.11. Para versiones anteriores, unos endpoint protegidos por la función randomTokenCsrfProtection podrían omitirse con un encabezado X-XSRF-TOKEN vacío y una cookie XSRF-TOKEN vacía

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:softwaremill:akka-http-session:*:*:*:*:*:*:*:* 0.5.11 (incluyendo)