CVE-2020-14368
Une faille a été découverte dans Eclipse Che dans les versions antérieures à 7.14.0, qui affecte CodeReady Workspaces. Lorsqu'il est configuré avec une...
- Publié
- 14 déc. 2020
- Mise à jour
- 4 août 2024
- Attribution de CNA
- redhat
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 42,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille a été découverte dans Eclipse Che dans les versions antérieures à 7.14.0, qui affecte CodeReady Workspaces. Lorsqu'il est configuré avec une authentification par cookies, l'IDE Theia ne définit pas correctement la valeur SameSite, permettant une Cross-Site Request Forgery (CSRF) et par conséquent un détournement WebSocket intersite sur l'IDE Theia. Cette faille permet à un attaquant d'obtenir un accès complet à l'espace de travail de la victime via le endpoint /services. Pour mener à bien une attaque, l'attaquant effectue une attaque de l'homme du milieu (MITM) et trompe la victime en l'incitant à exécuter une requête via un lien non fiable, ce qui exécute la CSRF et le détournement de Socket. La plus grande menace de cette vulnérabilité concerne la confidentialité, l'intégrité ainsi que la disponibilité du système.
Sources
1Exploit de preuve de concept démontrant le détournement de websocket inter-site (CSWSH) dans Eclipse CHE, permettant un RCE interactif via des connexions websocket non authentifiées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.