Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el SID del usuario (CVE-2021-27771)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
12/05/2022
Última modificación:
24/05/2022

Descripción

El SID del usuario puede ser modificado resultando en una Carga Arbitraria de Archivos o borrado de directorios causando una Denegación de Servicio. Cuando interactúan de manera normal con la aplicación de chat de Sametime, los usuarios mantienen una cookie que contiene su ID de sesión (SID). Este valor también es usado cuando son enviados mensajes de chat, son recibidas notificaciones y/o son transferidos archivos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:hcltech:sametime:11.6:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información