CVE-2023-30861
Flask уязвим к возможному раскрытию постоянного файла cookie сессии из-за отсутствия заголовка Vary: Cookie
- Опубликовано
- 2 мая 2023 г.
- Обновлено
- 13 февр. 2025 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Flask уязвим к возможному раскрытию постоянного файла cookie сессии из-за отсутствия заголовка Vary: Cookie
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NНизкий · следующие 30 дней
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Flask — это легковесный WSGI-фреймворк для веб-приложений. При выполнении всех следующих условий ответ, содержащий данные, предназначенные для одного клиента, может быть закэширован и впоследствии отправлен прокси другим клиентам. Если прокси также кэширует заголовки `Set-Cookie`, он может отправить `session`-cookie одного клиента другим клиентам. Степень серьёзности зависит от использования сессии приложением и поведения прокси в отношении cookie. Риск зависит от выполнения всех этих условий. 1. Приложение должно быть размещено за кэширующим прокси, который не удаляет cookie и не игнорирует ответы с cookie. 2. Приложение устанавливает `session.permanent = True`. 3. Приложение не обращается к сессии и не изменяет её ни в какой момент запроса. 4. Включён `SESSION_REFRESH_EACH_REQUEST` (по умолчанию). 5. Приложение не устанавливает заголовок `Cache-Control`, указывающий, что страница является приватной или не должна кэшироваться. Это происходит потому, что уязвимые версии Flask устанавливают заголовок `Vary: Cookie` только при обращении к сессии или её изменении, но не при её обновлении (повторной отправке для продления срока действия) без обращения к ней или изменения. Эта проблема исправлена в версиях 2.3.2 и 2.2.5.
Docker-based PoC для Flask CVE-2023-30861, демонстрирующий уязвимость обработки сессий между Flask и кэширующими обратными прокси-серверами для исследований и тестирования безопасности.
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.