Luka w konfiguracji bezpieczeństwa ciasteczek w Kentico Xperience pozwala atakującym obejść wymagania SSL podczas ustawiania ciasteczek administracyjnych poprzez plik web.config. Podatność dotyczy projektów .NET Framework poprzez nieprawidłową obsługę atrybutu 'requireSSL', potencjalnie narażając na ryzyko bezpieczeństwo sesji i stan autentykacji.
▸ Pokaż oryginał (EN)
A cookie security configuration vulnerability in Kentico Xperience allows attackers to bypass SSL requirements when setting administration cookies via web.config. The vulnerability affects .NET Framework projects by incorrectly handling the 'requireSSL' attribute, potentially compromising session security and authentication state.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XKentico Xperience
APPKentico≤ 13.0.164
Powiązane podatności
Kentico Xperience — Authentication Bypass w komponencie Staging Sync Server
Kentico Xperience – pominięcie uwierzytelnienia w Staging Sync Server
Kentico CMS – nieuwierzytelnione RCE przez podatną deserializację .NET
Kentico CMS — nieautoryzowany upload i przeglądanie plików w media library
Kentico CMS — ominięcie kontroli dostępu do panelu administratora