PT-2021-23224 · Rubygems · Rails Multisite
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:H |
Nome do software vulnerável e versões afetadas
Versões do
rails multisite anteriores à 4Descrição
A vulnerabilidade afeta aplicações Rails que utilizam o
rails multisite em conjunto com os cookies assinados/criptografados do Rails. Dependendo de como a aplicação utiliza esses cookies, um invasor pode reutilizar cookies em diferentes “sites” dentro de uma aplicação Rails multisite.Recomendações
Para versões anteriores à 4, atualize para a v4 da gem
rails multisite. Observe que essa atualização invalidará todos os cookies assinados/criptografados anteriores, e o impacto dessa invalidação variará de acordo com a arquitetura da aplicação. Como solução temporária, considere restringir o acesso a cookies assinados/criptografados até que a atualização seja aplicada.Exploit
Correção
Information Disclosure
Use of a Broken Cryptographic Algorithm
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rails Multisite