PT-2021-18242 · Ratpack · Ratpack
Jlleitschuh
+1
·
Publicado
2021-06-29
·
Atualizado
2022-08-02
·
CVE-2021-29480
CVSS v3.1
4.4
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
**Nome do software vulnerável e versões afetadas:
Versões do Ratpack anteriores à 1.9.0
Descrição:
O módulo de sessão do lado do cliente no Ratpack utiliza, por padrão, a hora de inicialização do aplicativo como chave de assinatura. Se um invasor conseguir determinar essa hora e não houver criptografia, os dados da sessão poderão ser adulterados por alguém com capacidade de gravar cookies. A configuração padrão não é adequada para uso em produção, pois a reinicialização do aplicativo invalida todas as sessões e não é compatível com múltiplos hosts.
Recomendações:
Para versões anteriores à 1.9.0, forneça uma chave de assinatura alternativa, conforme a recomendação da documentação.
Para versões anteriores à 1.9.0, considere atualizar para o Ratpack 1.9.0 ou posterior, que utiliza um valor gerado aleatoriamente de forma segura como chave de assinatura padrão.
Correção
Use of Insufficiently Random Values
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ratpack