CRITICAL🇬🇧 English

CVE-2023-35857

Siren Investigate: klucze sesji pozostają aktywne po wylogowaniu (CWE-613)

CVSS 9.8v3.1pub. 2023-06-19upd. 2024-11-21

W aplikacji Siren Investigate przed wersją 13.2.2 klucze sesji nie są unieważniane po wylogowaniu użytkownika. Oznacza to, że przejęty token sesji może być nadal używany przez atakującego nawet po tym, jak ofiara się wyloguje.

Pokaż oryginał (EN)

In Siren Investigate before 13.2.2, session keys remain active even after logging out.

🤖 Analiza AI
Jak działa

Podatność polega na niewystarczającym zarządzaniu wygasaniem sesji (CWE-613). Po wylogowaniu się użytkownika z aplikacji Siren Investigate serwer nie unieważnia wydanego klucza sesji. Atakujący, który wszedł w posiadanie aktywnego tokenu sesji (np. poprzez podsłuchanie ruchu sieciowego, kradzież pliku cookie lub inną metodę), może kontynuować działanie w kontekście tej sesji bez wiedzy i zgody użytkownika.

Skutki

Atakujący posiadający przechwycony klucz sesji może uzyskać pełny dostęp do konta ofiary w Siren Investigate, co prowadzi do naruszenia poufności, integralności i dostępności danych przetwarzanych przez aplikację.

Mitygacja

Należy zaktualizować Siren Investigate do wersji 13.2.2 lub nowszej zgodnie z informacjami zawartymi w oficjalnych notatkach wydania producenta dostępnych pod adresem docs.support.siren.io.

Kogo dotyczy

Siren Investigate w wersjach przed 13.2.2

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Siren Investigate

    APP
    Siren
    < 13.2.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2022-47544CRITICAL9.8PL ✓ten sam produkt

Siren Investigate: niewystarczający sandbox białej listy zmiennych skryptów

CVE-2021-36794CRITICAL9.8PL ✓ten sam produkt

Globalne wyłączenie weryfikacji TLS w Siren Investigate przy funkcji klastra

CVE-2021-31216HIGH8.1ten sam produkt

Siren Investigate before 11.1.1 contains a server side request forgery (SSRF) defect in the built-in image pro...

CVE-2022-47543MEDIUM5.3ten sam produkt

An issue was discovered in Siren Investigate before 12.1.7. There is an ACL bypass on global objects.

CVE-2021-28938MEDIUM4.3ten sam vendor

Siren Federate before 6.8.14-10.3.9, 6.9.x through 7.6.x before 7.6.2-20.2, 7.7.x through 7.9.x before 7.9.3-2...