Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcionalidad cookies de WWBN Avideo (CVE-2022-32777)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/08/2022
Última modificación:
24/08/2022

Descripción

Se presenta una vulnerabilidad de divulgación de información en la funcionalidad cookie de WWBN AVideo versiones 11.6 y dev master commit 3f7c0364. La cookie de sesión y la cookie de paso no presentan el flag HttpOnly, haciéndolas accesibles por medio de JavaScript. La cookie de sesión tampoco presenta el flag de seguridad, lo que permite que la cookie de sesión sea filtrada a través de conexiones no HTTPS. Esto podría permitir a un atacante robar la cookie de sesión por medio de peticiones HTTP diseñadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:wwbn:avideo:11.6:*:*:*:*:*:*:*