PT-2021-20858 · Unknown · Kiwi Syslog Server
CVE-2021-35236
·
Publicado
2021-10-27
·
Atualizado
2022-10-27
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
**Nome do software vulnerável e versões afetadas:
Kiwi Syslog Server versões 9.7.2 e anteriores
Descrição:
O sinalizador Secure não está definido no cookie SSL, o que significa que o cookie pode ser enviado por meio de solicitações não criptografadas se o aplicativo for acessível tanto por HTTP quanto por HTTPS. Isso representa um risco, pois o cookie pode ser transmitido em texto simples. O atributo Secure tem como objetivo proteger o cookie, permitindo que ele seja enviado apenas por um canal seguro, como o HTTPS.
Recomendações:
Para as versões 9.7.2 e anteriores do Kiwi Syslog Server, considere configurar o aplicativo para que seja acessível apenas via HTTPS, a fim de minimizar o risco de o cookie ser enviado em texto simples. Como solução temporária, restrinja o acesso ao aplicativo via HTTP até que uma correção adequada seja aplicada. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Missing Encryption of Sensitive Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kiwi Syslog Server