Podatność CVE-2016-6582


Publikacja: 2017-01-23   Modyfikacja: 2017-01-24

Opis:
The Doorkeeper gem before 4.2.0 for Ruby might allow remote attackers to conduct replay attacks or revoke arbitrary tokens by leveraging failure to implement the OAuth 2.0 Token Revocation specification.

Typ:

CWE-254

(Security Features)

CVSS2 => (AV:N/AC:L/Au:N/C:N/I:P/A:P)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
6.4/10
4.9/10
10/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Niska
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Brak
Częściowy
Częściowy
Affected software
Doorkeeper project -> Doorkeeper 

 Referencje:
http://packetstormsecurity.com/files/138430/Doorkeeper-4.1.0-Token-Revocation.html
http://seclists.org/fulldisclosure/2016/Aug/105
http://www.securityfocus.com/archive/1/539268/100/0/threaded
http://www.securityfocus.com/bid/92551
https://github.com/doorkeeper-gem/doorkeeper/issues/875
https://github.com/doorkeeper-gem/doorkeeper/releases/tag/v4.2.0

Copyright 2024, cxsecurity.com

 

Back to Top