PT-2020-15816 · Wso2 · Wso2 Identity Server Analytics+5

CVE-2020-24705

·

Publicado

2020-08-27

·

Atualizado

2024-01-11

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
WSO2 API Manager, versões até 3.1.0
WSO2 API Manager Analytics, versão 2.5.0
WSO2 IS as Key Manager, versões até 5.10.0
WSO2 Identity Server, versões até 5.10.0
WSO2 Identity Server Analytics, versões até 5.6.0
WSO2 IoT Server, versão 3.1.0
Descrição
Foi descoberta uma vulnerabilidade em determinados produtos WSO2, na qual um cookie de sessão válido do Carbon Management Console pode ser enviado a um servidor controlado pelo invasor se a vítima enviar uma solicitação “Try It” maliciosa, também conhecida como sequestro de sessão.
Recomendações
Para as versões do WSO2 API Manager até a 3.1.0, atualize para uma versão posterior à 3.1.0 para resolver o problema.
Para o WSO2 API Manager Analytics versão 2.5.0, atualize para uma versão posterior à 2.5.0 para resolver o problema.
Para o WSO2 IS as Key Manager versões até 5.10.0, atualize para uma versão posterior à 5.10.0 para resolver o problema.
Para as versões do WSO2 Identity Server até a 5.10.0, atualize para uma versão posterior à 5.10.0 para resolver o problema.
Para as versões do WSO2 Identity Server Analytics até a 5.6.0, atualize para uma versão posterior à 5.6.0 para resolver o problema.
Para a versão 3.1.0 do WSO2 IoT Server, atualize para uma versão posterior à 3.1.0 para resolver o problema.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2020-24705

Produtos afetados

Wso2 Api Manager
Wso2 Api Manager Analytics
Wso2 Is As Key Manager
Wso2 Identity Server
Wso2 Identity Server Analytics
Wso2 Iot Server