CVEbaza.plSłownik CWECWE-384
Common Weakness Enumeration

CWE-384

Session Fixation

Kategoria: CompoundCVE: 500
Opis

Uwierzytelnienie użytkownika lub ustanowienie nowej sesji bez unieważnienia istniejących identyfikatorów sesji daje atakującemu możliwość przejęcia uwierzytelnionej sesji. Umożliwia to nieautoryzowanemu użytkownikowi uzyskanie dostępu do konta innego użytkownika.

Description (EN)

Authenticating a user, or otherwise establishing a new user session, without invalidating any existing session identifier gives an attacker the opportunity to steal authenticated sessions.

Podatności CVE z CWE-384 (500)
10.0
CVSS
CRITICAL
CVE-2025-63224

Itel DAB Encoder (IDEnc build 25aec8d) zawiera krytyczną podatność umożliwiającą ominięcie uwierzytelnienia poprzez ponowne użycie tokenu JWT z innego urządzenia. Atakujący bez żadnych uprawnień może uzyskać pełny dostęp administracyjny do dowolnego urządzenia z tym samym oprogramowaniem firmware.

pub. 2025-11-19
10.0
CVSS
CRITICAL
CVE-2025-63216

Itel DAB Gateway (IDGat build c041640a) zawiera krytyczną podatność umożliwiającą obejście uwierzytelnienia poprzez nieprawidłową walidację tokenów JWT. Atakujący może użyć tokenu JWT pobranego z jednego urządzenia, aby uzyskać pełny dostęp administracyjny do dowolnego innego urządzenia działającego na tym samym firmware.

pub. 2025-11-18
10.0
CVSS
CRITICAL
CVE-2024-38513

Podatność w middleware sesji frameworka GoFiber Fiber (wersje poniżej 2.52.5) umożliwia atakującemu dostarczenie własnej wartości identyfikatora sesji (session_id), co prowadzi do ataków session fixation. Jeśli aplikacja opiera mechanizmy bezpieczeństwa wyłącznie na obecności sesji, skutki mogą być bardzo poważne — łącznie z nieautoryzowanym dostępem do kont użytkowników.

pub. 2024-07-01
10.0
CVSS
CRITICAL
CVE-2021-20151

Router Trendnet AC2600 TEW-827DRU w wersji firmware 2.08B01 nieprawidłowo zarządza sesjami webowymi, identyfikując użytkowników wyłącznie na podstawie adresu IP zamiast tokenów sesji lub cookies. Umożliwia to atakującemu przejęcie aktywnej sesji administracyjnej innego użytkownika.

pub. 2021-12-30
9.9
CVSS
CRITICAL
CVE-2026-18527

IBM Administration Runtime Expert for i 1R1M0 IBM Application Runtime Expert (ARE) for i could allow a remote attacker to gain elevated privileges, caused by ARE GUI component processing. An unauthenticated attacker can exploit this vulnerability to execute actions under another user's authenticated profile gaining elevated privileges on the IBM i system.

pub. 2026-08-28
9.8
CVSS
CRITICAL
CVE-2021-32088

W Quest KACE Systems Deployment Appliance (SDA) w wersji 11.0.273 możliwe jest ominięcie mechanizmu rate-limiting na wybranych punktach API poprzez usunięcie pliku cookie kboxid. Umożliwia to nieograniczone ataki brute-force na dane uwierzytelniające bez żadnej blokady.

pub. 2026-07-27
9.8
CVSS
CRITICAL
CVE-2025-67446

Router Neterbit NW-431F używa przewidywalnych wartości cookie do uwierzytelniania, co umożliwia pominięcie mechanizmu autoryzacji. Atakujący bez żadnych uprawnień może uzyskać pełny dostęp do funkcji administracyjnych urządzenia.

pub. 2026-06-04
9.8
CVSS
CRITICAL
CVE-2025-59841

Aplikacja webowa FlagForge w wersjach od 2.2.0 do przed 2.3.1 nieprawidłowo obsługuje unieważnianie sesji po wylogowaniu użytkownika. Tokeny sesji oraz tokeny CSRF pozostają ważne po wylogowaniu, co umożliwia nieautoryzowany dostęp do chronionych zasobów.

pub. 2025-09-25
9.8
CVSS
CRITICAL
CVE-2025-52689

Podatność typu session fixation (CWE-384) w urządzeniach OmniAccess Stellar firmy Alcatel-Lucent Enterprise umożliwia nieuwierzytelnionemu atakującemu uzyskanie ważnego identyfikatora sesji z uprawnieniami administratora. Ze względu na brak wymagań co do uwierzytelnienia, złożoności ataku i interakcji użytkownika, podatność uzyskała ocenę krytyczną CVSS 9.8.

pub. 2025-07-16
9.8
CVSS
CRITICAL
CVE-2025-45949

Krytyczna podatność w systemie PHPGurukul User Registration & Login and User Management System V3.3 umożliwia przejęcie sesji użytkownika (Session Hijacking) poprzez nieprawidłowe zarządzanie danymi sesji. Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne przejęcie konta ofiary.

pub. 2025-04-28
9.8
CVSS
CRITICAL
CVE-2025-28238

Podatność w oprogramowaniu Elber REBLE310 Firmware v5.5.1.R umożliwia atakującemu przeprowadzenie ataku session hijacking. Krytyczny poziom zagrożenia wynika z braku konieczności uwierzytelnienia oraz możliwości pełnego przejęcia kontroli nad urządzeniem.

pub. 2025-04-18
9.8
CVSS
CRITICAL
CVE-2025-28242

Podatność w urządzeniu DAEnetIP4 METO v1.25 umożliwia przejęcie sesji użytkownika (session hijacking) poprzez błędną implementację zarządzania sesją w endpoincie /login_ok.htm. Ze względu na brak wymagań uwierzytelnienia i niską złożoność ataku, podatność jest oceniana jako krytyczna (CVSS 9.8).

pub. 2025-04-18
9.8
CVSS
CRITICAL
CVE-2022-40916

Tiny File Manager w wersji 2.4.7 i wcześniejszych jest podatny na atak typu session fixation (utrwalanie sesji). Błąd otrzymał ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne zagrożenie dla poufności, integralności i dostępności danych.

pub. 2025-02-06
9.8
CVSS
CRITICAL
CVE-2024-57052

Podatność w YouDianCMS w wersji 9.5.20 i wcześniejszych umożliwia zdalnemu atakującemu eskalację uprawnień poprzez manipulację parametrem sessionID w pliku index.php. Krytyczna ocena CVSS 9.8 wynika z braku wymagań dotyczących uwierzytelnienia oraz możliwości pełnego przejęcia systemu.

pub. 2025-01-27
9.8
CVSS
CRITICAL
CVE-2024-13279

Moduł Two-Factor Authentication (TFA) dla Drupal zawiera podatność typu session fixation, sklasyfikowaną jako krytyczną (CVSS 9.8). Pozwala atakującemu na przejęcie sesji uwierzytelnionego użytkownika bez znajomości jego hasła ani kodu 2FA.

pub. 2025-01-09
9.8
CVSS
CRITICAL
CVE-2024-23679

Enonic XP w wersjach poniżej 7.7.4 jest podatne na atak session fixation, polegający na możliwości przejęcia wcześniej ustanowionych sesji użytkowników. Podatność może zostać wykorzystana przez niezautentyfikowanego atakującego zdalnie, bez jakiejkolwiek interakcji ze strony ofiary.

pub. 2024-01-19
9.8
CVSS
CRITICAL
CVE-2023-48929

Franklin Fueling Systems System Sentinel AnyWare (SSA) w wersji 1.6.24.492 jest podatny na atak Session Fixation (CWE-384). Podatność umożliwia nieuwierzytelnionemu atakującemu eskalację uprawnień oraz uzyskanie dostępu do wrażliwych informacji.

pub. 2023-12-08
9.8
CVSS
CRITICAL
CVE-2023-42322

Podatność nieprawidłowych uprawnień (Insecure Permissions) w systemie zarządzania treścią iCMS w wersji 7.0.16 umożliwia zdalnemu atakującemu uzyskanie dostępu do wrażliwych informacji bez uwierzytelnienia. Ocena CVSS 9.8 wskazuje na krytyczny poziom zagrożenia.

pub. 2023-09-20
9.8
CVSS
CRITICAL
CVE-2023-41012

Podatność w bramce domowej China Mobile Intelligent Home Gateway (model HG6543C4) umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnego kodu na urządzeniu. Krytyczny poziom CVSS 9.8 wynika z braku wymagań co do uwierzytelnienia, bliskości sieciowej oraz pełnego wpływu na poufność, integralność i dostępność systemu.

pub. 2023-09-05
9.8
CVSS
CRITICAL
CVE-2023-31498

W PHP Gurukul Hospital Management System w wersji 4.0 wykryto krytyczną podatność związaną z nieprawidłową obsługą tokenu sesji. Atakujący zdalnie, bez uwierzytelnienia, może wykonać dowolny kod i uzyskać dostęp do wrażliwych danych.

pub. 2023-05-11
Pokazano 20 z 500 podatności
Informacje
ID: CWE-384
Typ: Compound
Podatności: 500
MITRE CWE ↗
← Słownik CWE