PT-2021-10215 · Unknown · Lin-Cms-Flask

Hatboy

·

Publicado

2021-08-16

·

Atualizado

2022-10-26

·

CVE-2020-18701

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Lin-CMS-Flask versão 0.1.1
Descrição:
A vulnerabilidade permite que invasores remotos obtenham informações confidenciais e/ou adquiram privilégios, uma vez que a aplicação não invalida o token de autenticação do usuário ao fazer logout, o que possibilita a repetição de pacotes. Isso é resultado de um controle de acesso incorreto na aplicação.
Recomendações:
Para o Lin-CMS-Flask versão 0.1.1, considere implementar um mecanismo para invalidar os tokens de autenticação do usuário ao fazer logout, a fim de impedir a repetição de pacotes. Como solução temporária, considere restringir o acesso a informações confidenciais e privilégios até que um patch esteja disponível. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-18701
PYSEC-2021-341

Produtos afetados

Lin-Cms-Flask