Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la contraseña de un usuario en ArangoDB (CVE-2021-25940)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/11/2021
Última modificación:
17/11/2021

Descripción

En ArangoDB, versiones v3.7.6 a v3.8.3, son vulnerables a una Expiración de Sesión Insuficiente. Cuando la contraseña de un usuario es cambiada por el administrador, la sesión no es invalidada, permitiendo a un usuario malicioso seguir conectado y llevar a cabo acciones arbitrarias dentro del sistema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:arangodb:arangodb:*:*:*:*:*:*:*:* 3.7.6 (incluyendo) 3.8.3 (incluyendo)