PT-2021-23224 · Rubygems · Rails Multisite

·

CVE-2021-41263

·

Publicado

2021-11-15

·

Atualizado

2022-08-09

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:H
Nome do software vulnerável e versões afetadas
Versões do rails multisite anteriores à 4
Descrição
A vulnerabilidade afeta aplicações Rails que utilizam o rails multisite em conjunto com os cookies assinados/criptografados do Rails. Dependendo de como a aplicação utiliza esses cookies, um invasor pode reutilizar cookies em diferentes “sites” dentro de uma aplicação Rails multisite.
Recomendações
Para versões anteriores à 4, atualize para a v4 da gem rails multisite. Observe que essa atualização invalidará todos os cookies assinados/criptografados anteriores, e o impacto dessa invalidação variará de acordo com a arquitetura da aplicação. Como solução temporária, considere restringir o acesso a cookies assinados/criptografados até que a atualização seja aplicada.

Exploit

Correção

Information Disclosure

Use of a Broken Cryptographic Algorithm

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-41263
GHSA-844M-CPR9-JCMH

Produtos afetados

Rails Multisite