PT-2021-14351 · Pypi+1 · Flask-Security-Too+1
CVE-2021-21241
·
Publicado
2021-01-11
·
Atualizado
2024-12-06
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N |
**Nome do software vulnerável e versões afetadas:
Flask-Security-Too, versões 3.3.0 a 3.4.5
Descrição:
O problema diz respeito ao pacote Flask-Security-Too, que é usado para adicionar recursos de segurança a aplicativos Flask. Nas versões afetadas, os endpoints
/login e /change podem retornar o token de autenticação do usuário autenticado em resposta a uma solicitação GET. Como as solicitações GET não são protegidas por um token CSRF, isso poderia permitir que um site malicioso de terceiros obtivesse o token de autenticação.Recomendações:
Para as versões 3.3.0 a 3.4.5, atualize para a versão 3.4.5 ou 4.0.0 para resolver o problema.
Como solução temporária, se tokens de autenticação não estiverem sendo usados, defina
SECURITY TOKEN MAX AGE como “0” (segundos) para tornar o token inutilizável.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flask-Security-Too
Suse