Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-hxrm-9w7p-39cc

Опубликовано: 24 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 7.5

Описание

Cookie parsing failure

A security feature bypass vulnerability exists in the way Microsoft ASP.NET Core parses encoded cookie names.The ASP.NET Core cookie parser decodes entire cookie strings which could allow a malicious attacker to set a second cookie with the name being percent encoded.The security update addresses the vulnerability by fixing the way the ASP.NET Core cookie parser handles encoded names., aka 'Microsoft ASP.NET Core Security Feature Bypass Vulnerability'.

Пакеты

Наименование

Microsoft.AspNetCore.Http

nuget
Затронутые версииВерсия исправления

< 2.1.22

2.1.22

Наименование

Microsoft.AspNetCore.App

nuget
Затронутые версииВерсия исправления

<= 2.1.21

2.1.22

Наименование

Microsoft.Owin

nuget
Затронутые версииВерсия исправления

< 4.1.1

4.1.1

Наименование

Microsoft.AspNetCore.App.Runtime.linux-arm

nuget
Затронутые версииВерсия исправления

>= 3.1.0, < 3.1.8

3.1.8

Наименование

Microsoft.AspNetCore.App.Runtime.linux-arm64

nuget
Затронутые версииВерсия исправления

>= 3.1.0, < 3.1.8

3.1.8

Наименование

Microsoft.AspNetCore.App.Runtime.linux-musl-x64

nuget
Затронутые версииВерсия исправления

>= 3.1.0, < 3.1.8

3.1.8

Наименование

Microsoft.AspNetCore.App.Runtime.linux-x64

nuget
Затронутые версииВерсия исправления

>= 3.1.0, < 3.1.8

3.1.8

Наименование

Microsoft.AspNetCore.App.Runtime.osx-x64

nuget
Затронутые версииВерсия исправления

>= 3.1.0, < 3.1.8

3.1.8

Наименование

Microsoft.AspNetCore.App.Runtime.win-arm

nuget
Затронутые версииВерсия исправления

>= 3.1.0, < 3.1.8

3.1.8

Наименование

Microsoft.AspNetCore.App.Runtime.win-x64

nuget
Затронутые версииВерсия исправления

>= 3.1.0, < 3.1.8

3.1.8

Наименование

Microsoft.AspNetCore.App.Runtime.win-x86

nuget
Затронутые версииВерсия исправления

>= 3.1.0, < 3.1.8

3.1.8

Наименование

Microsoft.AspNetCore.App.Runtime.linux-musl-arm64

nuget
Затронутые версииВерсия исправления

>= 3.1.0, < 3.1.8

3.1.8

Наименование

Microsoft.AspNetCore.App.Runtime.win-arm64

nuget
Затронутые версииВерсия исправления

>= 3.1.5, < 3.1.8

3.1.8

EPSS

Процентиль: 95%
0.20523
Средний

7.5 High

CVSS3

Связанные уязвимости

CVSS3: 7.5
redhat
больше 5 лет назад

<p>A security feature bypass vulnerability exists in the way Microsoft ASP.NET Core parses encoded cookie names.</p> <p>The ASP.NET Core cookie parser decodes entire cookie strings which could allow a malicious attacker to set a second cookie with the name being percent encoded.</p> <p>The security update addresses the vulnerability by fixing the way the ASP.NET Core cookie parser handles encoded names.</p>

CVSS3: 7.5
nvd
больше 5 лет назад

<p>A security feature bypass vulnerability exists in the way Microsoft ASP.NET Core parses encoded cookie names.</p> <p>The ASP.NET Core cookie parser decodes entire cookie strings which could allow a malicious attacker to set a second cookie with the name being percent encoded.</p> <p>The security update addresses the vulnerability by fixing the way the ASP.NET Core cookie parser handles encoded names.</p>

CVSS3: 7.5
msrc
больше 5 лет назад

Microsoft ASP.NET Core Security Feature Bypass Vulnerability

CVSS3: 7.5
debian
больше 5 лет назад

<p>A security feature bypass vulnerability exists in the way Microsoft ...

oracle-oval
больше 5 лет назад

ELSA-2020-3699: .NET Core 3.1 security and bugfix update (IMPORTANT)

EPSS

Процентиль: 95%
0.20523
Средний

7.5 High

CVSS3