CVE-2020-14368
È stata riscontrata una vulnerabilità in Eclipse Che nelle versioni precedenti alla 7.14.0 che interessa CodeReady Workspaces. Quando configurato con...
- Pubblicato
- 14 dic 2020
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- redhat
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 42,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata riscontrata una vulnerabilità in Eclipse Che nelle versioni precedenti alla 7.14.0 che interessa CodeReady Workspaces. Quando configurato con l'autenticazione basata sui cookie, Theia IDE non imposta correttamente il valore SameSite, consentendo una Cross-Site Request Forgery (CSRF) e, di conseguenza, un dirottamento WebSocket cross-site su Theia IDE. Questa vulnerabilità consente a un attaccante di ottenere pieno accesso al workspace della vittima tramite l'endpoint /services. Per portare a termine un attacco con successo, l'attaccante effettua un attacco Man-in-the-middle (MITM) e induce la vittima a eseguire una richiesta tramite un link non attendibile, che esegue la CSRF e il dirottamento della socket. La minaccia più elevata di questa vulnerabilità riguarda la riservatezza, l'integrità e la disponibilità del sistema.
Fonti
1Exploit proof-of-concept che dimostra il dirottamento di websocket cross-site (CSWSH) in Eclipse CHE, consentendo RCE interattiva tramite connessioni websocket non autenticate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.