CVE

Vulnerabilidad en Fiber (CVE-2024-38513)

Severidad:
CRÍTICA
Type:
No Disponible / Otro tipo
Fecha de publicación:
01/07/2024
Última modificación:
02/07/2024

Descripción

Fiber es un framework web inspirado en Express escrito en Go. Una vulnerabilidad presente en versiones anteriores a la 2.52.5 es un problema de middleware de sesión en las versiones 2 y superiores de GoFiber. Esta vulnerabilidad permite a los usuarios proporcionar su propio valor session_id, lo que da como resultado la creación de una sesión con esa clave. Si un sitio web depende de la mera presencia de una sesión por motivos de seguridad, esto puede generar importantes riesgos de seguridad, incluido el acceso no autorizado y ataques de fijación de sesión. Todos los usuarios que utilizan el middleware de sesión de GoFiber en las versiones afectadas se ven afectados. El problema se solucionó en la versión 2.52.5. Se recomienda encarecidamente a los usuarios que actualicen a la versión 2.52.5 o superior para mitigar esta vulnerabilidad. Los usuarios que no puedan actualizar inmediatamente pueden aplicar las siguientes soluciones para reducir el riesgo: implementar una validación adicional para garantizar que los ID de sesión no sean proporcionados por el usuario y sean generados de forma segura por el servidor, o rotar periódicamente los ID de sesión y aplicar políticas estrictas de caducidad de sesión.