Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2018-1000519

Опубликовано: 26 июн. 2018
Источник: nvd
CVSS3: 6.5
CVSS2: 4.3
EPSS Низкий

Описание

aio-libs aiohttp-session contains a Session Fixation vulnerability in load_session function for RedisStorage (see: https://github.com/aio-libs/aiohttp-session/blob/master/aiohttp_session/redis_storage.py#L42) that can result in Session Hijacking. This attack appear to be exploitable via Any method that allows setting session cookies (?session=<>, or meta tags or script tags with Set-Cookie).

Уязвимые конфигурации

Конфигурация 1
cpe:2.3:a:aio-libs:aiohttp_session:*:*:*:*:*:*:*:*
Версия до 2.4.0 (исключая)

EPSS

Процентиль: 44%
0.00217
Низкий

6.5 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-384

Связанные уязвимости

CVSS3: 6.5
github
больше 7 лет назад

aiohttp-session Session Fixation vulnerability

EPSS

Процентиль: 44%
0.00217
Низкий

6.5 Medium

CVSS3

4.3 Medium

CVSS2

Дефекты

CWE-384