HIGH🇬🇧 English

CVE-2026-57948

Pinpoint — brak atrybutów HttpOnly/Secure w cookie sesji JWT

CVSS 7.6v4.0pub. 2026-06-29upd. 2026-07-02

Pinpoint w wersjach do 3.1.0 włącznie posiada podatność niebezpiecznego zarządzania sesją, polegającą na braku atrybutów HttpOnly oraz Secure w ciasteczku sesyjnym pinpointJwt. Umożliwia to atakującym kradzież tokenu sesji i przejęcie konta użytkownika.

Pokaż oryginał (EN)

Pinpoint through version 3.1.0 contains an insecure session management vulnerability that allows attackers to access the pinpointJwt session cookie due to missing HttpOnly and Secure attributes, enabling JavaScript access via document.cookie and cleartext transmission over HTTP. Attackers can exploit stored or reflected cross-site scripting vulnerabilities to exfiltrate the session token or intercept it through network sniffing to perform session hijacking.

🤖 Analiza AI
Jak działa

Ciasteczko sesyjne pinpointJwt nie posiada atrybutu HttpOnly, co pozwala na jego odczyt przez JavaScript za pomocą document.cookie — atakujący może to wykorzystać łącząc się ze stored lub reflected XSS w aplikacji. Dodatkowo brak atrybutu Secure oznacza, że ciasteczko może być przesyłane w postaci jawnej (cleartext) przez protokół HTTP, co umożliwia jego przechwycenie przez atakującego w sieci metodą sniffingu. W efekcie zdobyty token JWT może zostać użyty do przejęcia sesji zalogowanego użytkownika (session hijacking).

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do konta ofiary poprzez przejęcie jej sesji, co potencjalnie daje pełny dostęp do funkcji aplikacji Pinpoint z uprawnieniami danego użytkownika.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium projektu pod adresem https://github.com/pinpoint-apm/pinpoint oraz wdrożenie poprawki eliminującej brak atrybutów HttpOnly i Secure dla ciasteczka pinpointJwt. Do czasu aktualizacji należy rozważyć wymuszenie komunikacji wyłącznie przez HTTPS oraz wdrożenie polityki Content Security Policy ograniczającej ryzyko XSS.

Kogo dotyczy

Pinpoint w wersjach do 3.1.0 włącznie

CVSS Vector
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje