Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en @fastify/session (CVE-2024-35220)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/05/2024
Última modificación:
22/05/2024

Descripción

@fastify/session es un complemento de sesión para fastify. Requiere el complemento @fastify/cookie. Al restaurar la cookie desde el almacén de sesiones, el campo "expires" se anula si se configuró el campo "maxAge". Esto significa que una cookie nunca se detecta correctamente como caducada y, por lo tanto, las sesiones caducadas no se destruyen. Esta vulnerabilidad ha sido parcheada 10.8.0.