Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-6wgp-fwfm-mxp3

Опубликовано: 17 мая 2022
Источник: github
Github: Прошло ревью
CVSS4: 6.6
CVSS3: 7.5

Описание

Django allows user sessions hijacking via an empty string in the session key

The session.flush function in the cached_db backend in Django 1.8.x before 1.8.2 does not properly flush the session, which allows remote attackers to hijack user sessions via an empty string in the session key.

Пакеты

Наименование

Django

pip
Затронутые версииВерсия исправления

>= 1.8a1, < 1.8.2

1.8.2

EPSS

Процентиль: 55%
0.00322
Низкий

6.6 Medium

CVSS4

7.5 High

CVSS3

Дефекты

CWE-384

Связанные уязвимости

ubuntu
около 10 лет назад

The session.flush function in the cached_db backend in Django 1.8.x before 1.8.2 does not properly flush the session, which allows remote attackers to hijack user sessions via an empty string in the session key.

redhat
около 10 лет назад

The session.flush function in the cached_db backend in Django 1.8.x before 1.8.2 does not properly flush the session, which allows remote attackers to hijack user sessions via an empty string in the session key.

nvd
около 10 лет назад

The session.flush function in the cached_db backend in Django 1.8.x before 1.8.2 does not properly flush the session, which allows remote attackers to hijack user sessions via an empty string in the session key.

debian
около 10 лет назад

The session.flush function in the cached_db backend in Django 1.8.x be ...

EPSS

Процентиль: 55%
0.00322
Низкий

6.6 Medium

CVSS4

7.5 High

CVSS3

Дефекты

CWE-384