CVE-2023-30861
Vary: Cookie हेडर की अनुपस्थिति के कारण स्थायी सत्र कुकी के संभावित प्रकटीकरण के प्रति Flask संवेदनशील
- प्रकाशित
- 2 मई 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 67.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Flask एक हल्का (lightweight) WSGI वेब अनुप्रयोग फ्रेमवर्क है. जब निम्नलिखित सभी शर्तें पूरी होती हैं, तो एक क्लाइंट के लिए इच्छित डेटा वाला प्रतिक्रिया (response) कैश की जा सकती है और बाद में प्रॉक्सी द्वारा अन्य क्लाइंट्स को भेजी जा सकती है. यदि प्रॉक्सी `Set-Cookie` हेडर को भी कैश करता है, तो यह एक क्लाइंट का `session` कुकी अन्य क्लाइंट्स को भेज सकता है. गंभीरता (severity) एप्लिकेशन द्वारा session के उपयोग और प्रॉक्सी के कुकीज़ के प्रति व्यवहार पर निर्भर करती है. जोखिम इन सभी शर्तों के पूरे होने पर निर्भर करता है. 1. एप्लिकेशन को ऐसे कैशिंग प्रॉक्सी के पीछे होस्ट किया जाना चाहिए जो कुकीज़ को न हटाए और न ही कुकीज़ वाले प्रतिक्रियाओं को अनदेखा करे. 2. एप्लिकेशन `session.permanent = True` सेट करता है 3. एप्लिकेशन अनुरोध (request) के दौरान किसी भी बिंदु पर session को एक्सेस या संशोधित नहीं करता है. 4. `SESSION_REFRESH_EACH_REQUEST` सक्षम (डिफ़ॉल्ट) हो. 5. एप्लिकेशन `Cache-Control` हेडर सेट नहीं करता है जो इंगित करे कि कोई पेज निजी (private) है या कैश नहीं किया जाना चाहिए. ऐसा इसलिए होता है क्योंकि Flask के कमजोर (vulnerable) संस्करण `Vary: Cookie` हेडर केवल तब सेट करते हैं जब session एक्सेस या संशोधित किया जाता है, न कि जब उसे बिना एक्सेस या संशोधित किए रिफ्रेश (समाप्ति को अपडेट करने के लिए पुनः भेजा) किया जाता है. यह समस्या संस्करण 2.3.2 और 2.2.5 में ठीक कर दी गई है.
स्रोत
1# Flask CVE-2023-30861 के लिए Docker-आधारित PoC Flask और रिवर्स प्रॉक्सी कैश सर्वरों के बीच सत्र हैंडलिंग भेद्यता को प्रदर्शित करने वाला Docker-आधारित PoC, जो सुरक्षा अनुसंधान और परीक्षण के लिए है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।