Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-fpwp-69xv-c67f

Опубликовано: 13 сент. 2018
Источник: github
Github: Прошло ревью
CVSS4: 7.1
CVSS3: 6.5

Описание

aiohttp-session Session Fixation vulnerability

The pypi package aiohttp-session before 2.4.0 contained a Session Fixation vulnerability in load_session function for RedisStorage that can result in Session Hijacking. This attack appear to be exploitable via Any method that allows setting session cookies (?session=<>, or meta tags or script tags with Set-Cookie).

Пакеты

Наименование

aiohttp-session

pip
Затронутые версииВерсия исправления

< 2.4.0

2.4.0

EPSS

Процентиль: 44%
0.00217
Низкий

7.1 High

CVSS4

6.5 Medium

CVSS3

Дефекты

CWE-384

Связанные уязвимости

CVSS3: 6.5
nvd
больше 7 лет назад

aio-libs aiohttp-session contains a Session Fixation vulnerability in load_session function for RedisStorage (see: https://github.com/aio-libs/aiohttp-session/blob/master/aiohttp_session/redis_storage.py#L42) that can result in Session Hijacking. This attack appear to be exploitable via Any method that allows setting session cookies (?session=<>, or meta tags or script tags with Set-Cookie).

EPSS

Процентиль: 44%
0.00217
Низкий

7.1 High

CVSS4

6.5 Medium

CVSS3

Дефекты

CWE-384