CVE-2023-30861
Flask vulnerable a posible divulgación de la cookie de sesión permanente debido a la falta del encabezado Vary: Cookie
- Publicado
- 2 may 2023
- Actualizado
- 13 feb 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 67,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Flask es un framework de aplicaciones web WSGI ligero. Cuando se cumplen todas las siguientes condiciones, una respuesta que contiene datos destinados a un cliente puede ser almacenada en caché y posteriormente enviada por el proxy a otros clientes. Si el proxy también almacena en caché las cabeceras `Set-Cookie`, puede enviar la cookie `session` de un cliente a otros clientes. La gravedad depende del uso que la aplicación haga de la sesión y del comportamiento del proxy con respecto a las cookies. El riesgo depende de que se cumplan todas estas condiciones. 1. La aplicación debe estar alojada detrás de un proxy de caché que no elimine las cookies ni ignore las respuestas con cookies. 2. La aplicación establece `session.permanent = True` 3. La aplicación no accede ni modifica la sesión en ningún momento durante una petición. 4. `SESSION_REFRESH_EACH_REQUEST` habilitado (por defecto). 5. La aplicación no establece una cabecera `Cache-Control` para indicar que una página es privada o que no debe almacenarse en caché. Esto ocurre porque las versiones vulnerables de Flask solo establecen la cabecera `Vary: Cookie` cuando se accede o se modifica la sesión, no cuando se refresca (se reenvía para actualizar la expiración) sin ser accedida ni modificada. Este problema se ha corregido en las versiones 2.3.2 y 2.2.5.
Fuentes
1Docker-based PoC para Flask CVE-2023-30861, que demuestra la vulnerabilidad de manejo de sesiones entre Flask y servidores de caché de proxy inverso para investigación y pruebas de seguridad.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.