Vulnerabilidad en Volto (CVE-2022-24740)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
14/03/2022
Última modificación:
22/03/2022
Descripción
Volto es un frontend basado en ReactJS para el Sistema de Administración de Contenidos Plone. Entre las versiones 14.0.0-alpha.5 y 15.0.0-alpha.0, un usuario podía tener su cookie de autenticación reemplazada por una cookie de autenticación de otro usuario, dándole efectivamente el control de la cuenta y los privilegios del otro usuario. Esto ocurre cuando es usada una versión obsoleta de la biblioteca "react-cookie" y un servidor está bajo alta carga. Actualmente no se presenta una prueba de concepto, pero es posible que este problema ocurra "in the wild". El parche y la corrección están presentes en Volto versión 15.0.0-alpha.0. Como medida de mitigación, puede actualizarse manualmente el paquete "react-cookie" a versión 4.1.1 y luego anular todos los componentes de Volto que usen esta biblioteca
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
6.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:plone:volto:*:*:*:*:*:node.js:*:* | 14.1.0 (incluyendo) | 14.10.0 (incluyendo) |
| cpe:2.3:a:plone:volto:14.0.0:-:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha10:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha11:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha12:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha13:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha14:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha15:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha16:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha17:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha18:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha19:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha20:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha21:*:*:*:node.js:*:* | ||
| cpe:2.3:a:plone:volto:14.0.0:alpha22:*:*:*:node.js:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



