Vulnerabilidad en tiny-csrf (CVE-2022-39287)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-319
Transmisión de información sensible en texto claro
Fecha de publicación:
07/10/2022
Última modificación:
11/10/2022
Descripción
tiny-csrf es un middleware de protección contra ataques de tipo cross site request forgery (CSRF) de Node.js. En las versiones anteriores a 1.1.0, las cookies no estaban encriptadas y por lo tanto los tokens de tipo CSRF eran transmitidos en claro. Este problema ha sido abordado en el commit "8eead6d' y el parche será incluido en versión 1.1.0. Es recomendado a usuarios actualizar. No se presentan mitigaciones conocidas para este problema
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:tiny-csrf_project:tiny-csrf:*:*:*:*:*:node.js:*:* | 1.1.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página