Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2019-7215

Опубликовано: 06 июн. 2019
Источник: nvd
CVSS3: 6.5
CVSS2: 6.4
EPSS Низкий

Описание

Progress Sitefinity 10.1.6536 does not invalidate session cookies upon logouts. It instead tries to overwrite the cookie in the browser, but it remains valid on the server side. This means the cookie can be reused to maintain access to the account, even if the account credentials and permissions are changed.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 7.0 (включая) до 7.0.5143 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 7.1 (включая) до 7.1.5243 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 7.2 (включая) до 7.2.5353 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 7.3 (включая) до 7.3.5693 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 8.0 (включая) до 8.0.5773 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 8.1 (включая) до 8.1.5863 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 8.2 (включая) до 8.2.5973 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 9.0 (включая) до 9.0.6063 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 9.1 (включая) до 9.1.6183 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 9.2 (включая) до 9.2.6274 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 10.0 (включая) до 10.0.6429 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 10.1 (включая) до 10.1.6540 (включая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 10.2 (включая) до 10.2.6649 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 11.0 (включая) до 11.0.6736 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 11.1 (включая) до 11.1.6826 (исключая)
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
Версия от 11.2 (включая) до 11.2.6929 (исключая)

EPSS

Процентиль: 0%
0.00007
Низкий

6.5 Medium

CVSS3

6.4 Medium

CVSS2

Дефекты

CWE-613

Связанные уязвимости

CVSS3: 6.5
github
больше 3 лет назад

Progress Sitefinity 10.1.6536 does not invalidate session cookies upon logouts. It instead tries to overwrite the cookie in the browser, but it remains valid on the server side. This means the cookie can be reused to maintain access to the account, even if the account credentials and permissions are changed.

EPSS

Процентиль: 0%
0.00007
Низкий

6.5 Medium

CVSS3

6.4 Medium

CVSS2

Дефекты

CWE-613