В Tornado до версии 6.5.5 могло произойти внедрение атрибутов cookie, поскольку аргументы домена, пути и того же сайта для .RequestHandler.set_cookie не проверялись на наличие созданных символов.
Показать оригинальное описание (EN)
In Tornado before 6.5.5, cookie attribute injection could occur because the domain, path, and samesite arguments to .RequestHandler.set_cookie were not checked for crafted characters.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Tornadoweb Tornado
cpe:2.3:a:tornadoweb:tornado:*:*:*:*:*:*:*:*
|
— |
6.5.5
|