PT-2021-14351 · Pypi+1 · Flask-Security-Too+1

CVE-2021-21241

·

Publicado

2021-01-11

·

Atualizado

2024-12-06

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
**Nome do software vulnerável e versões afetadas:
Flask-Security-Too, versões 3.3.0 a 3.4.5
Descrição:
O problema diz respeito ao pacote Flask-Security-Too, que é usado para adicionar recursos de segurança a aplicativos Flask. Nas versões afetadas, os endpoints /login e /change podem retornar o token de autenticação do usuário autenticado em resposta a uma solicitação GET. Como as solicitações GET não são protegidas por um token CSRF, isso poderia permitir que um site malicioso de terceiros obtivesse o token de autenticação.
Recomendações:
Para as versões 3.3.0 a 3.4.5, atualize para a versão 3.4.5 ou 4.0.0 para resolver o problema.
Como solução temporária, se tokens de autenticação não estiverem sendo usados, defina SECURITY TOKEN MAX AGE como “0” (segundos) para tornar o token inutilizável.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-21241
GHSA-HH7M-RX4F-4VPV
OPENSUSE-SU-2022_3093-1
OPENSUSE-SU-2024:13561-1
OPENSUSE-SU-2024:14555-1
PYSEC-2021-91
SUSE-SU-2022:3093-1
SUSE-SU-2022_3093-1

Produtos afetados

Flask-Security-Too
Suse