W aplikacji Siren Investigate przed wersją 13.2.2 klucze sesji nie są unieważniane po wylogowaniu użytkownika. Oznacza to, że przejęty token sesji może być nadal używany przez atakującego nawet po tym, jak ofiara się wyloguje.
▸ Pokaż oryginał (EN)
In Siren Investigate before 13.2.2, session keys remain active even after logging out.
Podatność polega na niewystarczającym zarządzaniu wygasaniem sesji (CWE-613). Po wylogowaniu się użytkownika z aplikacji Siren Investigate serwer nie unieważnia wydanego klucza sesji. Atakujący, który wszedł w posiadanie aktywnego tokenu sesji (np. poprzez podsłuchanie ruchu sieciowego, kradzież pliku cookie lub inną metodę), może kontynuować działanie w kontekście tej sesji bez wiedzy i zgody użytkownika.
Atakujący posiadający przechwycony klucz sesji może uzyskać pełny dostęp do konta ofiary w Siren Investigate, co prowadzi do naruszenia poufności, integralności i dostępności danych przetwarzanych przez aplikację.
Należy zaktualizować Siren Investigate do wersji 13.2.2 lub nowszej zgodnie z informacjami zawartymi w oficjalnych notatkach wydania producenta dostępnych pod adresem docs.support.siren.io.
Siren Investigate w wersjach przed 13.2.2
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSiren Investigate
APPSiren< 13.2.2
Powiązane podatności
Siren Investigate: niewystarczający sandbox białej listy zmiennych skryptów
Globalne wyłączenie weryfikacji TLS w Siren Investigate przy funkcji klastra
Siren Investigate before 11.1.1 contains a server side request forgery (SSRF) defect in the built-in image pro...
An issue was discovered in Siren Investigate before 12.1.7. There is an ACL bypass on global objects.
Siren Federate before 6.8.14-10.3.9, 6.9.x through 7.6.x before 7.6.2-20.2, 7.7.x through 7.9.x before 7.9.3-2...