Vulnerabilidad en el atributo Secure para las cookies confidenciales en las sesiones HTTPS en los dispositivos Digi TransPort Gateway (CVE-2021-37189)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-311
Ausencia de cifrado en información sensible
Fecha de publicación:
10/12/2021
Última modificación:
14/12/2021
Descripción
Se ha detectado un problema en los dispositivos Digi TransPort Gateway versiones hasta 5.2.13.4. No establecen el atributo Secure para las cookies confidenciales en las sesiones HTTPS, lo que podría causar que el agente de usuario enviara esas cookies en texto sin cifrar a través de una sesión HTTP
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:o:digi:transport_wr11_firmware:*:*:*:*:*:*:*:* | 6.0.0.0 (excluyendo) | |
cpe:2.3:h:digi:transport_wr11:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:digi:transport_wr11_xt_firmware:*:*:*:*:*:*:*:* | 6.0.0.0 (excluyendo) | |
cpe:2.3:h:digi:transport_wr11_xt:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:digi:transport_wr21_firmware:*:*:*:*:*:*:*:* | 6.0.0.0 (excluyendo) | |
cpe:2.3:h:digi:transport_wr21:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:digi:transport_wr31_firmware:*:*:*:*:*:*:*:* | 6.0.0.0 (excluyendo) | |
cpe:2.3:h:digi:transport_wr31:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:digi:transport_wr41_firmware:*:*:*:*:*:*:*:* | 6.0.0.0 (excluyendo) | |
cpe:2.3:h:digi:transport_wr41:-:*:*:*:*:*:*:* | ||
cpe:2.3:o:digi:transport_wr44_firmware:*:*:*:*:*:*:*:* | 6.0.0.0 (excluyendo) | |
cpe:2.3:h:digi:transport_wr44:v2:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página