CVE-2016-8638
Estado: ModificadaCrítica (9.1)—
A vulnerability in ipsilon 2.0 before 2.0.2, 1.2 before 1.2.1, 1.1 before 1.1.2, and 1.0 before 1.0.3 was found that allows attacker to log out active sessions of other users. This issue is related to how it tracks sessions, and allows an unauthenticated attacker to view and terminate active sessions from other users. It is also called a "SAML2 multi-session vulnerability."
CVSS
- Versión: 3.0
- Vector: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
- Puntuación base: 9.1
Probabilidad de explotación (EPSS)
- Probabilidad de explotación en los próximos 30 días: 2.14%
- Percentil entre todas las CVEs puntuadas: 81
- Fecha de la puntuación: 6/10/2026
EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).
Tecnologías afectadas (1)
CWE
- CWE-384
Referencias
- http://rhn.redhat.com/errata/RHSA-2016-2809.html
- http://www.securityfocus.com/bid/94439
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2016-8638
- https://ipsilon-project.org/advisory/CVE-2016-8638.txt
- https://ipsilon-project.org/release/2.1.0.html
- https://pagure.io/ipsilon/c/511fa8b7001c2f9a42301aa1d4b85aaf170a461c
- http://rhn.redhat.com/errata/RHSA-2016-2809.html
- http://www.securityfocus.com/bid/94439
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2016-8638
- https://ipsilon-project.org/advisory/CVE-2016-8638.txt
- https://ipsilon-project.org/release/2.1.0.html
- https://pagure.io/ipsilon/c/511fa8b7001c2f9a42301aa1d4b85aaf170a461c
JSON original (NVD)
Mostrar
{
"id": "CVE-2016-8638",
"cveTags": [],
"metrics": {
"cvssMetricV2": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"version": "2.0",
"baseScore": 6.4,
"accessVector": "NETWORK",
"vectorString": "AV:N/AC:L/Au:N/C:P/I:N/A:P",
"authentication": "NONE",
"integrityImpact": "NONE",
"accessComplexity": "LOW",
"availabilityImpact": "PARTIAL",
"confidentialityImpact": "PARTIAL"
},
"acInsufInfo": false,
"impactScore": 4.9,
"baseSeverity": "MEDIUM",
"obtainAllPrivilege": false,
"exploitabilityScore": 10,
"obtainUserPrivilege": false,
"obtainOtherPrivilege": false,
"userInteractionRequired": false
}
],
"cvssMetricV30": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"cvssData": {
"scope": "UNCHANGED",
"version": "3.0",
"baseScore": 9.1,
"attackVector": "NETWORK",
"baseSeverity": "CRITICAL",
"vectorString": "CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H",
"integrityImpact": "NONE",
"userInteraction": "NONE",
"attackComplexity": "LOW",
"availabilityImpact": "HIGH",
"privilegesRequired": "NONE",
"confidentialityImpact": "HIGH"
},
"impactScore": 5.2,
"exploitabilityScore": 3.9
}
]
},
"affected": [
{
"source": "secalert@redhat.com",
"affectedData": [
{
"vendor": "n/a",
"product": "n/a",
"versions": [
{
"status": "affected",
"version": "n/a"
}
]
}
]
}
],
"published": "2017-07-12T13:29:00.190",
"references": [
{
"url": "http://rhn.redhat.com/errata/RHSA-2016-2809.html",
"source": "secalert@redhat.com"
},
{
"url": "http://www.securityfocus.com/bid/94439",
"tags": [
"Third Party Advisory",
"VDB Entry"
],
"source": "secalert@redhat.com"
},
{
"url": "https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2016-8638",
"tags": [
"Issue Tracking",
"Third Party Advisory"
],
"source": "secalert@redhat.com"
},
{
"url": "https://ipsilon-project.org/advisory/CVE-2016-8638.txt",
"tags": [
"Vendor Advisory"
],
"source": "secalert@redhat.com"
},
{
"url": "https://ipsilon-project.org/release/2.1.0.html",
"source": "secalert@redhat.com"
},
{
"url": "https://pagure.io/ipsilon/c/511fa8b7001c2f9a42301aa1d4b85aaf170a461c",
"tags": [
"Patch",
"Vendor Advisory"
],
"source": "secalert@redhat.com"
},
{
"url": "http://rhn.redhat.com/errata/RHSA-2016-2809.html",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "http://www.securityfocus.com/bid/94439",
"tags": [
"Third Party Advisory",
"VDB Entry"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2016-8638",
"tags": [
"Issue Tracking",
"Third Party Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://ipsilon-project.org/advisory/CVE-2016-8638.txt",
"tags": [
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://ipsilon-project.org/release/2.1.0.html",
"source": "af854a3a-2127-422b-91ae-364da2661108"
},
{
"url": "https://pagure.io/ipsilon/c/511fa8b7001c2f9a42301aa1d4b85aaf170a461c",
"tags": [
"Patch",
"Vendor Advisory"
],
"source": "af854a3a-2127-422b-91ae-364da2661108"
}
],
"vulnStatus": "Modified",
"weaknesses": [
{
"type": "Primary",
"source": "nvd@nist.gov",
"description": [
{
"lang": "en",
"value": "CWE-384"
}
]
}
],
"descriptions": [
{
"lang": "en",
"value": "A vulnerability in ipsilon 2.0 before 2.0.2, 1.2 before 1.2.1, 1.1 before 1.1.2, and 1.0 before 1.0.3 was found that allows attacker to log out active sessions of other users. This issue is related to how it tracks sessions, and allows an unauthenticated attacker to view and terminate active sessions from other users. It is also called a \"SAML2 multi-session vulnerability.\""
},
{
"lang": "es",
"value": "Se encontró una vulnerabilidad en ipsilon 2.0 en versiones anteriores a la 2.0.2, 1.2 anteriores a la 1.2.1, 1.1 anteriores a la 1.1.2 y 1.0 anteriores a la 1.0.3 que permite al atacante cerrar las sesiones activas de otros usuarios. Este problema está relacionado con la forma en la que se rastrean las sesiones y permite que un atacante no autenticado visualice y finalice las sesiones activas de otros usuarios. Esta vulnerabilidad también se conoce como \"SAML2 multi-session vulnerability\"."
}
],
"lastModified": "2026-06-17T00:54:39.553",
"configurations": [
{
"nodes": [
{
"negate": false,
"cpeMatch": [
{
"criteria": "cpe:2.3:a:ipsilon_project:ipsilon:1.0.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "EFB7EFFE-E740-4BB8-80ED-673CB09613BD"
},
{
"criteria": "cpe:2.3:a:ipsilon_project:ipsilon:1.0.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "A5B73BD1-6E0B-4BD3-9F86-84F8BAC2B7A3"
},
{
"criteria": "cpe:2.3:a:ipsilon_project:ipsilon:1.0.2:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "A12BB361-31E3-4891-8A51-09B68FDD1DF8"
},
{
"criteria": "cpe:2.3:a:ipsilon_project:ipsilon:1.1.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "E4313C8A-E084-49F1-A5D7-952E2A99F2AC"
},
{
"criteria": "cpe:2.3:a:ipsilon_project:ipsilon:1.1.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "358E95D3-46E3-4D29-AE26-D7FDC3D1DDD2"
},
{
"criteria": "cpe:2.3:a:ipsilon_project:ipsilon:1.2.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "8D97F85E-BFA2-45C9-BE1F-54D378EBF181"
},
{
"criteria": "cpe:2.3:a:ipsilon_project:ipsilon:2.0.0:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "EB8B7C4A-2080-4EC5-B7AB-DBFF8F991C4C"
},
{
"criteria": "cpe:2.3:a:ipsilon_project:ipsilon:2.0.1:*:*:*:*:*:*:*",
"vulnerable": true,
"matchCriteriaId": "C439FC81-92F0-438C-9AB5-9120141B9574"
}
],
"operator": "OR"
}
]
}
],
"sourceIdentifier": "secalert@redhat.com"
}