CVE-2023-30861
Flask vulnerável a possível divulgação do cookie de sessão permanente devido à ausência do cabeçalho Vary: Cookie
- Publicado
- 2 de mai. de 2023
- Atualizado
- 13 de fev. de 2025
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 67,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Flask é um framework de aplicação web WSGI leve. Quando todas as seguintes condições são atendidas, uma resposta contendo dados destinados a um cliente pode ser armazenada em cache e posteriormente enviada pelo proxy a outros clientes. Se o proxy também armazenar em cache cabeçalhos `Set-Cookie`, ele poderá enviar o cookie `session` de um cliente para outros clientes. A gravidade depende do uso da sessão pela aplicação e do comportamento do proxy em relação a cookies. O risco depende de todas essas condições serem atendidas. 1. A aplicação deve estar hospedada atrás de um proxy de cache que não remova cookies nem ignore respostas com cookies. 2. A aplicação define `session.permanent = True` 3. A aplicação não acessa nem modifica a sessão em nenhum momento durante uma requisição. 4. `SESSION_REFRESH_EACH_REQUEST` habilitado (o padrão). 5. A aplicação não define um cabeçalho `Cache-Control` para indicar que uma página é privada ou não deve ser armazenada em cache. Isso ocorre porque versões vulneráveis do Flask só definem o cabeçalho `Vary: Cookie` quando a sessão é acessada ou modificada, não quando ela é renovada (reenviada para atualizar a expiração) sem ser acessada ou modificada. Este problema foi corrigido nas versões 2.3.2 e 2.2.5.
Fontes
1PoC baseado em Docker para Flask CVE-2023-30861, demonstrando vulnerabilidade de manipulação de sessão entre o Flask e servidores de cache de proxy reverso para pesquisa e teste de segurança.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.