Back

HIGH

python-tornado: XSRF cookie allows side-channel attack against TLS (BREACH)

Published Jan 24, 2020

Description

Tornado before 3.2.2 sends arbitrary responses that contain a fixed CSRF token and may be sent with HTTP compression, which makes it easier for remote attackers to conduct a BREACH attack and determine this token via a series of crafted requests.

Affected products

Remediation

No remediation recorded yet.

Metrics

Weaknesses (2)

References (10)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner mitre
Published Jan 24, 2020
Updated Aug 6, 2024
Reserved May 19, 2015
NVD
Status Modified
Modified Jun 17, 2026
Red Hat
Severity Moderate
Public date May 26, 2014
GHSA-8VPW-MGPF-MPVV