Repozytorium linkstackorg/linkstack w wersjach przed v4.2.9 zawiera podatność polegającą na niewystarczającym wygasaniu sesji użytkownika (CWE-613). Podatność uzyskała krytyczny wynik CVSS 9.8, co oznacza możliwość przejęcia konta bez uwierzytelnienia i bez interakcji użytkownika.
▸ Pokaż oryginał (EN)
Insufficient Session Expiration in GitHub repository linkstackorg/linkstack prior to v4.2.9.
Mechanizm sesji aplikacji LinkStack nie wymusza prawidłowego unieważniania tokenów sesyjnych po wylogowaniu lub upływie czasu ich ważności. Oznacza to, że sesja użytkownika może pozostawać aktywna dłużej niż powinna, umożliwiając atakującemu, który wszedł w posiadanie identyfikatora sesji, korzystanie z niej bez ograniczeń czasowych. Atakujący nie musi posiadać żadnych uprawnień ani angażować ofiary do wykonania jakiejkolwiek akcji.
Atakujący, który przechwyci lub uzyska ważny identyfikator sesji, może przejąć pełną kontrolę nad kontem ofiary, uzyskując dostęp do jej danych, a także możliwość ich modyfikacji lub usunięcia (naruszenie poufności, integralności i dostępności).
Należy zaktualizować LinkStack do wersji v4.2.9 lub nowszej, w której problem został naprawiony zgodnie z commitem 02f620092255f07e1d0252a0190fd42ef773ba05. Dodatkowo zaleca się unieważnienie wszystkich aktywnych sesji użytkowników po wdrożeniu patcha.
LinkStack (linkstackorg/linkstack) we wszystkich wersjach przed v4.2.9
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLinkstack
APPLinkstack< 4.2.9