PT-2020-15816 · Wso2 · Wso2 Identity Server Analytics+5
CVE-2020-24705
·
Publicado
2020-08-27
·
Atualizado
2024-01-11
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
WSO2 API Manager, versões até 3.1.0
WSO2 API Manager Analytics, versão 2.5.0
WSO2 IS as Key Manager, versões até 5.10.0
WSO2 Identity Server, versões até 5.10.0
WSO2 Identity Server Analytics, versões até 5.6.0
WSO2 IoT Server, versão 3.1.0
Descrição
Foi descoberta uma vulnerabilidade em determinados produtos WSO2, na qual um cookie de sessão válido do Carbon Management Console pode ser enviado a um servidor controlado pelo invasor se a vítima enviar uma solicitação “Try It” maliciosa, também conhecida como sequestro de sessão.
Recomendações
Para as versões do WSO2 API Manager até a 3.1.0, atualize para uma versão posterior à 3.1.0 para resolver o problema.
Para o WSO2 API Manager Analytics versão 2.5.0, atualize para uma versão posterior à 2.5.0 para resolver o problema.
Para o WSO2 IS as Key Manager versões até 5.10.0, atualize para uma versão posterior à 5.10.0 para resolver o problema.
Para as versões do WSO2 Identity Server até a 5.10.0, atualize para uma versão posterior à 5.10.0 para resolver o problema.
Para as versões do WSO2 Identity Server Analytics até a 5.6.0, atualize para uma versão posterior à 5.6.0 para resolver o problema.
Para a versão 3.1.0 do WSO2 IoT Server, atualize para uma versão posterior à 3.1.0 para resolver o problema.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Wso2 Api Manager
Wso2 Api Manager Analytics
Wso2 Is As Key Manager
Wso2 Identity Server
Wso2 Identity Server Analytics
Wso2 Iot Server