V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-21583Средний

Версии пакета github.com/gitpod-io/gitpod/components/server/go/pkg/lib до main-gha.27122; версии пакета github.com/gitpod-io/gitpod/compone…

CVSS
4.1
Средний
EPSS
0.01
p42
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Версии пакета github.com/gitpod-io/gitpod/components/server/go/pkg/lib до main-gha.27122; версии пакета github.com/gitpod-io/gitpod/components/ws-proxy/pkg/proxy до main-gha.27122; версии пакета github.com/gitpod-io/gitpod/install/installer/pkg/components/auth до main-gha.27122; версии пакета github.com/gitpod-io/gitpod/install/installer/pkg/components/public-api-server до main-gha.27122; версии пакета github.com/gitpod-io/gitpod/install/installer/pkg/components/server до main-gha.27122; версии пакета @gitpod/gitpod-protocol до 0.1.5-main-gha.27122 уязвимы для подмены cookie из-за отсутствия префикса __Host- в cookie сессии _gitpod_io_jwt2_. Это позволяет злоумышленнику, контролирующему поддомен, установить значение cookie на панели управления Gitpod, которое может быть присвоено собственному JWT злоумышленника, так что определенные действия, предпринятые жертвой (например, подключение новой организации Github), выполняются сеансом злоумышленника.

Теги · CWE
CWE-15
CAPEC-13
CAPEC-69
CAPEC-76
CAPEC-77
CAPEC-146
CAPEC-176
CAPEC-203
CAPEC-270
CAPEC-271
CAPEC-579
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:N/A:N
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.006 · p42
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Нет уязвимостей под заданные фильтры.