1 results (0.002 seconds)

CVSS: 5.9EPSS: 0%CPEs: 1EXPL: 0

csrf-lite is a cross-site request forgery protection library for framework-less node sites. csrf-lite uses `===`, a fail first string comparison, instead of a time constant string comparison This enables an attacker to guess the secret in no more than (16*18)288 guesses, instead of the 16^18 guesses required were the timing attack not present. csrf-lite es una biblioteca de protección contra Cross-Site Request Forgery (CSRF) para los sitios node sin framework. csrf-lite emplea "===", una comparación de cadena "fail first", en lugar de una comparación de cadena "time constant". Esto permite que un atacante adivine el secreto en un máximo de (16*18)288 intentos, en lugar de los 16^18 intentos necesarios si no existiese un ataque de sincronización. • https://github.com/isaacs/csrf-lite/pull/1 https://nodesecurity.io/advisories/94 • CWE-208: Observable Timing Discrepancy CWE-310: Cryptographic Issues •