Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Quarkus Cache Runtime (CVE-2023-6393)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/12/2023
Última modificación:
02/08/2024

Descripción

Se encontró una falla en Quarkus Cache Runtime. Cuando el procesamiento de solicitudes utiliza una Uni almacenada en caché usando @CacheResult y la Uni almacenada en caché reutiliza el contexto de "completion" inicial, el procesamiento cambia a la Uni almacenada en caché en lugar del contexto de solicitud. Esto es un problema si el contexto Uni almacenado en caché contiene información confidencial y podría permitir que un usuario malintencionado se beneficie de una solicitud POST que devuelva la respuesta destinada a otro usuario, obteniendo acceso a datos confidenciales.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:build_of_quarkus:-:*:*:*:*:*:*:*