Vulnerability Name: | CVE-2018-19443 (CCN-153239) | ||||||||||||||||||||||||||||||||||||||||
Assigned: | 2018-11-22 | ||||||||||||||||||||||||||||||||||||||||
Published: | 2018-11-22 | ||||||||||||||||||||||||||||||||||||||||
Updated: | 2018-12-20 | ||||||||||||||||||||||||||||||||||||||||
Summary: | The client in Tryton 5.x before 5.0.1 tries to make a connection to the bus in cleartext instead of encrypted under certain circumstances in bus.py and jsonrpc.py. This connection attempt fails, but it contains in the header the current session of the user. This session could then be stolen by a man-in-the-middle. | ||||||||||||||||||||||||||||||||||||||||
CVSS v3 Severity: | 5.9 Medium (CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N) 5.2 Medium (Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N/E:U/RL:O/RC:C)
3.7 Low (CCN Temporal CVSS v3.1 Vector: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N/E:U/RL:O/RC:C)
| ||||||||||||||||||||||||||||||||||||||||
CVSS v2 Severity: | 4.3 Medium (CVSS v2 Vector: AV:N/AC:M/Au:N/C:P/I:N/A:N)
| ||||||||||||||||||||||||||||||||||||||||
Vulnerability Type: | CWE-384 | ||||||||||||||||||||||||||||||||||||||||
Vulnerability Consequences: | Obtain Information | ||||||||||||||||||||||||||||||||||||||||
References: | Source: MITRE Type: CNA CVE-2018-19443 Source: MISC Type: Issue Tracking, Third Party Advisory https://bugs.tryton.org/issue7792 Source: CCN Type: Tryton Web site Security Release for issue7792 Source: MISC Type: Vendor Advisory https://discuss.tryton.org/t/security-release-for-issue7792/830 Source: XF Type: UNKNOWN tryton-cve201819443-info-disc(153239) Source: CCN Type: WhiteSource Vulnerability Database CVE-2018-19443 | ||||||||||||||||||||||||||||||||||||||||
Vulnerable Configuration: | Configuration 1: Configuration CCN 1: ![]() | ||||||||||||||||||||||||||||||||||||||||
Oval Definitions | |||||||||||||||||||||||||||||||||||||||||
| |||||||||||||||||||||||||||||||||||||||||
BACK |