Vulnerabilidad en las páginas principales del cliente web OMERO.web en Django (CVE-2021-21376)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
23/03/2021
Última modificación:
27/03/2021
Descripción
OMERO.web es un software de código abierto basado en Django para administrar imágenes microscópicas. OMERO.web versiones anteriores a 5.9.0 carga diversa información sobre el usuario actual, como su identificación, nombre y los grupos en los que se encuentra, y estos están disponibles en las páginas principales del cliente web. Esto representa una vulnerabilidad de exposición de la información. Parte de la información adicional que se está cargando no es usada por el cliente web y se eliminará en esta versión. Esto es corregido en versión 5.9.0
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openmicroscopy:omero.web:*:*:*:*:*:*:*:* | 5.9.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/ome/omero-web/blob/master/CHANGELOG.md#590-march-2021
- https://github.com/ome/omero-web/commit/952f8e5d28532fbb14fb665982211329d137908c
- https://github.com/ome/omero-web/security/advisories/GHSA-gfp2-w5jm-955q
- https://pypi.org/project/omero-web/
- https://www.openmicroscopy.org/security/advisories/2021-SV1/



