Vulnerabilidad en la comparación non-constant-time de tokens CSRF en el manejador de peticiones UIDL en com.vaadin:flow-server (CVE-2021-31404)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/04/2021
Última modificación:
30/04/2021
Descripción
La comparación non-constant-time de tokens CSRF en el manejador de peticiones UIDL en com.vaadin:flow-server versiones 1.0.0 hasta 1.0.13 (Vaadin versiones 10.0.0 hasta 10.0.16), versiones 1.1.0 anteriores a 2.0.0 (Vaadin versiones 11 anteriores a 14), versiones 2.0.0 hasta 2.4.6 (Vaadin versiones 14.0.0 hasta 14.4.6), versiones 3.0.0 anteriores a 5.0.0 (Vaadin versiones 15 anteriores a 18) y versiones 5.0.0 hasta 5.0.2 (Vaadin versiones 18.0.0 hasta 18.0.5), permite al atacante adivinar un token de seguridad por medio de un ataque de sincronización
Impacto
Puntuación base 3.x
2.50
Gravedad 3.x
BAJA
Puntuación base 2.0
1.90
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:vaadin:flow:*:*:*:*:*:*:*:* | 1.0.0 (incluyendo) | 1.0.14 (excluyendo) |
| cpe:2.3:a:vaadin:flow:*:*:*:*:*:*:*:* | 1.1.0 (incluyendo) | 2.0.0 (excluyendo) |
| cpe:2.3:a:vaadin:flow:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.4.7 (excluyendo) |
| cpe:2.3:a:vaadin:flow:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 5.0.0 (excluyendo) |
| cpe:2.3:a:vaadin:flow:*:*:*:*:*:*:*:* | 5.0.0 (incluyendo) | 5.0.3 (excluyendo) |
| cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* | 10.0.0 (incluyendo) | 10.0.17 (excluyendo) |
| cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* | 11.0.0 (incluyendo) | 14.0.0 (excluyendo) |
| cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* | 14.0.0 (incluyendo) | 14.4.7 (excluyendo) |
| cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* | 15.0.0 (incluyendo) | 17.0.0 (excluyendo) |
| cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* | 18.0.0 (incluyendo) | 18.0.6 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



