Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la comparación non-constant-time de tokens CSRF en el manejador de peticiones de endpoint en com.vaadin:flow-server y com.vaadin: fusion-endpoint (CVE-2021-31406)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/04/2021
Última modificación:
30/04/2021

Descripción

La comparación non-constant-time de tokens CSRF en el manejador de peticiones de endpoint en com.vaadin:flow-server versiones 3.0.0 hasta 5.0.3 (Vaadin versiones 15.0.0 hasta 18.0.6) y com.vaadin:fusion-endpoint versión 6.0.0 (Vaadin versión 19.0.0), permite al atacante adivinar un token de seguridad para los endpoints de Fusion por medio de un ataque de sincronización

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vaadin:flow:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 5.0.4 (excluyendo)
cpe:2.3:a:vaadin:flow:6.0.0:-:*:*:*:*:*:*
cpe:2.3:a:vaadin:vaadin:*:*:*:*:*:*:*:* 15.0.0 (incluyendo) 18.0.7 (excluyendo)
cpe:2.3:a:vaadin:vaadin:19.0.0:-:*:*:*:*:*:*