PT-2020-12294 · Red Hat · Wildfly Elytron

Mark Banierink

+1

·

Publicado

2020-09-23

·

Atualizado

2022-11-08

·

CVE-2020-10714

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
WildFly Elytron versões 1.11.3.Final e anteriores
Descrição
Foi identificada uma falha no WildFly Elytron ao utilizar a autenticação FORM com um ID de sessão na URL, permitindo que um invasor realize um ataque de fixação de sessão. Isso representa uma ameaça à confidencialidade e integridade dos dados, bem como à disponibilidade do sistema.
Recomendações
Para as versões 1.11.3.Final e anteriores do WildFly Elytron, considere desativar o uso de IDs de sessão nas URLs para autenticação FORM até que um patch esteja disponível. Restrinja o acesso a dados confidenciais e implemente medidas de segurança adicionais para minimizar o risco de ataques de fixação de sessão.

Correção

Session Fixation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-10714
GHSA-7FHR-2694-RG79
RHSA-2020:3461
RHSA-2020:3462
RHSA-2020:3463
RHSA-2020:3637
RHSA-2020:3638
RHSA-2020:3639

Produtos afetados

Wildfly Elytron