Описание
aio-libs aiohttp-session contains a Session Fixation vulnerability in load_session function for RedisStorage (see: https://github.com/aio-libs/aiohttp-session/blob/master/aiohttp_session/redis_storage.py#L42) that can result in Session Hijacking. This attack appear to be exploitable via Any method that allows setting session cookies (?session=<>, or meta tags or script tags with Set-Cookie).
Ссылки
- Third Party Advisory
- ExploitThird Party Advisory
- Third Party Advisory
- ExploitThird Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2.4.0 (исключая)
cpe:2.3:a:aio-libs:aiohttp_session:*:*:*:*:*:*:*:*
EPSS
Процентиль: 44%
0.00217
Низкий
6.5 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
CWE-384
Связанные уязвимости
EPSS
Процентиль: 44%
0.00217
Низкий
6.5 Medium
CVSS3
4.3 Medium
CVSS2
Дефекты
CWE-384