{"id":"CVE-2008-7311","aliases":[],"url":"https://o3.security/vulnerability/CVE-2008-7311","summary":"Spree uses a hardcoded hash value","details":"The session cookie store implementation in Spree 0.2.0 uses a hardcoded `config.action_controller_session` hash value (aka secret key), which makes it easier for remote attackers to bypass cryptographic protection mechanisms by leveraging an application that contains this value within the `config/environment.rb` file.","published":"2022-05-17T05:30:58Z","modified":"2024-12-07T05:40:51.888750Z","cvss":null,"epss":{"score":0.0123,"percentile":0.662,"asOf":"2026-08-12"},"cisaKev":null,"exploitsKnown":0,"affectedPackages":[{"ecosystem":"RubyGems","name":"spree","fixedVersion":"0.4.0"}],"fix":null,"references":[{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2008-7311"},{"type":"WEB","url":"https://github.com/rubysec/ruby-advisory-db/blob/master/gems/spree/CVE-2008-7311.yml"},{"type":"PACKAGE","url":"https://github.com/spree/spree"},{"type":"WEB","url":"https://spreecommerce.com/blog/security-vulernability-session-cookie-store"},{"type":"WEB","url":"https://web.archive.org/web/20090306033106/http://support.spreehq.org/issues/show/63"},{"type":"WEB","url":"https://web.archive.org/web/20100309050152/http://rubygems.org/gems/spree/versions"},{"type":"WEB","url":"https://web.archive.org/web/20101128024939/http://spreecommerce.com/blog/2008/08/12/security-vulernability-session-cookie-store"},{"type":"WEB","url":"http://spreecommerce.com/blog/2008/08/12/security-vulernability-session-cookie-store"}],"provenance":{"sources":["OSV.dev","FIRST.org (EPSS)"],"lastVerified":"2024-12-07T05:40:51.888750Z"}}