Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Volto (CVE-2022-24740)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
14/03/2022
Última modificación:
22/03/2022

Descripción

Volto es un frontend basado en ReactJS para el Sistema de Administración de Contenidos Plone. Entre las versiones 14.0.0-alpha.5 y 15.0.0-alpha.0, un usuario podía tener su cookie de autenticación reemplazada por una cookie de autenticación de otro usuario, dándole efectivamente el control de la cuenta y los privilegios del otro usuario. Esto ocurre cuando es usada una versión obsoleta de la biblioteca "react-cookie" y un servidor está bajo alta carga. Actualmente no se presenta una prueba de concepto, pero es posible que este problema ocurra "in the wild". El parche y la corrección están presentes en Volto versión 15.0.0-alpha.0. Como medida de mitigación, puede actualizarse manualmente el paquete "react-cookie" a versión 4.1.1 y luego anular todos los componentes de Volto que usen esta biblioteca

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:plone:volto:*:*:*:*:*:node.js:*:* 14.1.0 (incluyendo) 14.10.0 (incluyendo)
cpe:2.3:a:plone:volto:14.0.0:-:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha10:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha11:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha12:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha13:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha14:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha15:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha16:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha17:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha18:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha19:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha20:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha21:*:*:*:node.js:*:*
cpe:2.3:a:plone:volto:14.0.0:alpha22:*:*:*:node.js:*:*