Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un enlace en los elementos de datos confidenciales en OMERO.web (CVE-2020-7932)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
17/06/2020
Última modificación:
24/06/2020

Descripción

OMERO.web versiones anteriores a 5.6.3, opcionalmente permite que los elementos de datos confidenciales (por ejemplo, una clave de sesión) sean pasados como parámetros de consulta de URL. Si un atacante engaña a un usuario para que haga clic en un enlace malicioso en OMERO.web, la información en los parámetros de consulta puede exponerse en el encabezado Referer visto por el objetivo. También puede ser expuesta información en la ruta de la URL, tales como los ID de los objetos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openmicroscopy:omero.web:*:*:*:*:*:*:*:* 5.6.3 (excluyendo)


Referencias a soluciones, herramientas e información