Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad session recovery en Shibboleth Service Provider (CVE-2021-31826)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
27/04/2021
Última modificación:
07/11/2023

Descripción

Shibboleth Service Provider versiones 3.x anteriores a 3.2.2, es propenso a un fallo de desreferencia del puntero NULL que involucra la funcionalidad session recovery. El fallo es explotable (para un bloqueo del demonio) en sistemas que no usan esta funcionalidad si es suministrada una cookie diseñada

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:shibboleth:service_provider:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.2.2 (excluyendo)