« Volver al listado

CVE-2024-11627

Estado: AnalizadaAlta (8.1)—

: Insufficient Session Expiration vulnerability in Progress Sitefinity allows : Session Fixation.This issue affects Sitefinity: from 4.0 through 14.4.8142, from 15.0.8200 through 15.0.8229, from 15.1.8300 through 15.1.8327, from 15.2.8400 through 15.2.8421.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

🎯 Técnicas ATT&CK

Cómo se explota esta vulnerabilidad y qué consigue el atacante, en el lenguaje de MITRE ATT&CK.

UI:R (requiere interacción usuario) → T1203. Session fixation permite secuestro de sesión autenticada (T1078.002) y potencial modificación de autorización (T1556.004) en aplicación web.

Inferido por nuestro agente de análisis a partir de la descripción oficial, el vector CVSS y la CWE, y comprobado por un supervisor. Puede contener errores.

🛡️ Mitigaciones ATT&CK que cubren estas técnicas

Tecnologías afectadas (1)

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2024-11627",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2024-11627",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "total"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2025-01-07T15:35:46.305648Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security@progress.com",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 6.8,
          "attackVector": "NETWORK",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N",
          "integrityImpact": "HIGH",
          "userInteraction": "REQUIRED",
          "attackComplexity": "HIGH",
          "availabilityImpact": "NONE",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.2,
        "exploitabilityScore": 1.6
      },
      {
        "type": "Primary",
        "source": "nvd@nist.gov",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 8.1,
          "attackVector": "NETWORK",
          "baseSeverity": "HIGH",
          "vectorString": "CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N",
          "integrityImpact": "HIGH",
          "userInteraction": "REQUIRED",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 5.2,
        "exploitabilityScore": 2.8
      }
    ]
  },
  "affected": [
    {
      "source": "security@progress.com",
      "affectedData": [
        {
          "vendor": "Progress",
          "product": "Sitefinity",
          "versions": [
            {
              "status": "affected",
              "version": "4.0",
              "versionType": "custom",
              "lessThanOrEqual": "14.4.8142"
            },
            {
              "status": "affected",
              "version": "15.0.8200",
              "versionType": "custom",
              "lessThanOrEqual": "15.0.8229"
            },
            {
              "status": "affected",
              "version": "15.1.8300",
              "versionType": "custom",
              "lessThanOrEqual": "15.1.8327"
            },
            {
              "status": "affected",
              "version": "15.2.8400",
              "versionType": "custom",
              "lessThanOrEqual": "15.2.8421"
            }
          ],
          "defaultStatus": "unaffected"
        }
      ]
    }
  ],
  "published": "2025-01-07T08:15:24.773",
  "references": [
    {
      "url": "https://community.progress.com/s/article/Sitefinity-Security-Advisory-for-Addressing-Security-Vulnerabilities-CVE-2024-11625-and-CVE-2024-11626-January-2025",
      "tags": [
        "Not Applicable"
      ],
      "source": "security@progress.com"
    },
    {
      "url": "https://www.progress.com/sitefinity-cms",
      "tags": [
        "Product"
      ],
      "source": "security@progress.com"
    }
  ],
  "vulnStatus": "Analyzed",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security@progress.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-613"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": ": Insufficient Session Expiration vulnerability in Progress Sitefinity allows : Session Fixation.This issue affects Sitefinity: from 4.0 through 14.4.8142, from 15.0.8200 through 15.0.8229, from 15.1.8300 through 15.1.8327, from 15.2.8400 through 15.2.8421."
    },
    {
      "lang": "es",
      "value": "La vulnerabilidad de expiración de sesión insuficiente en Progress Sitefinity permite: fijación de sesión. Este problema afecta a Sitefinity: desde la versión 4.0 hasta la 14.4.8142, desde la versión 15.0.8200 hasta la 15.0.8229, desde la versión 15.1.8300 hasta la 15.1.8327, desde la versión 15.2.8400 hasta la 15.2.8421."
    }
  ],
  "lastModified": "2026-06-17T06:58:06.193",
  "configurations": [
    {
      "nodes": [
        {
          "negate": false,
          "cpeMatch": [
            {
              "criteria": "cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "3B6BB2EE-41F4-4E4B-AF5F-3C498BAA9734",
              "versionEndExcluding": "14.4.8143",
              "versionStartIncluding": "4.0"
            },
            {
              "criteria": "cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "E8DC6DBA-5345-4AA2-BA4D-9020A49BD736",
              "versionEndExcluding": "15.0.8230",
              "versionStartIncluding": "15.0.8200"
            },
            {
              "criteria": "cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "4D389D9B-D9FA-4DE7-B1B4-3797930B89D5",
              "versionEndExcluding": "15.1.8328",
              "versionStartIncluding": "15.1.8300"
            },
            {
              "criteria": "cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*",
              "vulnerable": true,
              "matchCriteriaId": "5A99AFFE-137D-481D-A952-995D013B17EA",
              "versionEndExcluding": "15.2.8422",
              "versionStartIncluding": "15.2.8400"
            }
          ],
          "operator": "OR"
        }
      ]
    }
  ],
  "sourceIdentifier": "security@progress.com"
}