Vulnerabilidad en Basecamp's Google Sign-In adds Google sign-in to Rails applications (CVE-2025-57821)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601
Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
27/08/2025
Última modificación:
29/08/2025
Descripción
El inicio de sesión de Google de Basecamp incorpora el inicio de sesión de Google a las aplicaciones Rails. Antes de la versión 1.3.0, era posible manipular una URL mal formada que superara la comprobación de "mismo origen", lo que provocaba que el usuario fuera redirigido a otro origen. Las aplicaciones Rails configuradas para almacenar la información flash en una cookie de sesión pueden ser vulnerables si esto se combina con un ataque que permita la inyección de datos arbitrarios en la cookie de sesión. Este problema se ha corregido en la versión 1.3.0. Si la actualización no es posible en este momento, se puede mitigar el ataque encadenado configurando explícitamente SameSite=Lax o SameSite=Strict en la cookie de sesión de la aplicación.
Impacto
Puntuación base 3.x
4.20
Gravedad 3.x
MEDIA



