Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el indicador de seguridad en la cookie SSL de Kiwi Syslog Server (CVE-2021-35236)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-311 Ausencia de cifrado en información sensible
Fecha de publicación:
27/10/2021
Última modificación:
27/10/2022

Descripción

El indicador de seguridad no está establecido en la cookie SSL de Kiwi Syslog Server 9.7.2 y versiones anteriores. El atributo Secure indica al navegador que sólo envíe la cookie si la petición se envía a través de un canal seguro como HTTPS. Esto ayudará a proteger la cookie de ser transmitida a través de peticiones no encriptadas. Si la aplicación puede ser accedida a través de ambos HTTP, se presenta la posibilidad de que la cookie pueda ser enviada en texto sin cifrar

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:solarwinds:kiwi_syslog_server:*:*:*:*:*:*:*:* 9.7.2 (incluyendo)