CVEbaza.plSłownik CWECWE-613
Common Weakness Enumeration

CWE-613

Insufficient Session Expiration

Kategoria: BaseCVE: 694
Opis

Według WASC, niewystarczające wygasanie sesji to sytuacja, w której witryna internetowa pozwala atakującemu na ponowne użycie starych poświadczeń sesji lub identyfikatorów sesji do celów autoryzacji. Narażenie to umożliwia nieuprawnionym użytkownikom uzyskanie dostępu do kont poprzez wykorzystanie wygasłych tokenów sesji.

Description (EN)

According to WASC, "Insufficient Session Expiration is when a web site permits an attacker to reuse old session credentials or session IDs for authorization."

Podatności CVE z CWE-613 (694)
10.0
CVSS
CRITICAL
CVE-2024-8888

Podatność w urządzeniu Circutor Q-SMT (firmware 1.0.4) polega na braku daty wygaśnięcia tokenów uwierzytelniających używanych w aplikacji webowej. Atakujący, który przechwyci taki token, uzyskuje nieograniczony i trwały dostęp do interfejsu webowego urządzenia.

pub. 2024-09-18
9.8
CVSS
CRITICAL
CVE-2026-28564

Podatność w Apache IoTDB umożliwia ominięcie uwierzytelnienia REST Basic Authentication poprzez przyjmowanie nieaktualnych, zbuforowanych danych uwierzytelniających. Luka otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza poważne zagrożenie dla poufności, integralności i dostępności systemu.

pub. 2026-07-10
9.8
CVSS
CRITICAL
CVE-2026-46455

Komponent camel-keycloak w Apache Camel nie weryfikuje daty wygaśnięcia (exp) ani klauzuli not-before (nbf) tokenów dostępu Keycloak, co powoduje akceptowanie tokenów poza ich prawidłowym oknem ważności. Jest to krytyczna podatność klasy Insufficient Session Expiration, która umożliwia atakującemu uwierzytelnienie się przy użyciu przeterminowanego lub jeszcze nieważnego tokenu.

pub. 2026-07-06
9.8
CVSS
CRITICAL
CVE-2025-59841

Aplikacja webowa FlagForge w wersjach od 2.2.0 do przed 2.3.1 nieprawidłowo obsługuje unieważnianie sesji po wylogowaniu użytkownika. Tokeny sesji oraz tokeny CSRF pozostają ważne po wylogowaniu, co umożliwia nieautoryzowany dostęp do chronionych zasobów.

pub. 2025-09-25
9.8
CVSS
CRITICAL
CVE-2024-13280

Moduł Persistent Login dla systemu Drupal zawiera podatność klasy Insufficient Session Expiration (CWE-613), która umożliwia atakującemu nieautoryzowany dostęp do zasobów poprzez technikę Forceful Browsing. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na bardzo wysokie ryzyko dla systemów, na których jest zainstalowany podatny moduł.

pub. 2025-01-09
9.8
CVSS
CRITICAL
CVE-2024-42447

Podatność w Apache Airflow Providers FAB powoduje, że użytkownik nie może skutecznie wylogować się z aplikacji. Sesja pozostaje aktywna mimo próby wylogowania, co może prowadzić do nieautoryzowanego przejęcia konta.

pub. 2024-08-05
9.8
CVSS
CRITICAL
CVE-2024-29401

xzs-mysql 3.8 zawiera podatność typu Insufficient Session Expiration (CWE-613), która pozwala atakującemu na korzystanie z aktywnej sesji usuniętego konta administratora. Krytyczny poziom zagrożenia wynika z możliwości uzyskania pełnego dostępu do systemu bez jakichkolwiek uprawnień wyjściowych.

pub. 2024-03-26
9.8
CVSS
CRITICAL
CVE-2024-25718

Biblioteka Samly dla języka Elixir przed wersją 1.4.0 nieprawidłowo obsługuje wygasłe sesje SAML, zwracając je zamiast odrzucać. Stanowi to poważne zagrożenie dla kontroli dostępu, ponieważ atakujący może utrzymać dostęp do zasobów pomimo wygaśnięcia jego sesji uwierzytelnienia.

pub. 2024-02-11
9.8
CVSS
CRITICAL
CVE-2023-5865

W repozytorium phpMyFAQ (thorsten/phpmyfaq) w wersjach poprzedzających 3.2.2 wykryto błąd niewystarczającego wygasania sesji (CWE-613). Podatność otrzymała ocenę CVSS 9.8, co wskazuje na krytyczny poziom zagrożenia możliwy do wykorzystania zdalnie bez uwierzytelnienia.

pub. 2023-10-31
9.8
CVSS
CRITICAL
CVE-2023-5838

Repozytorium linkstackorg/linkstack w wersjach przed v4.2.9 zawiera podatność polegającą na niewystarczającym wygasaniu sesji użytkownika (CWE-613). Podatność uzyskała krytyczny wynik CVSS 9.8, co oznacza możliwość przejęcia konta bez uwierzytelnienia i bez interakcji użytkownika.

pub. 2023-10-29
9.8
CVSS
CRITICAL
CVE-2023-4005

FOSSBilling w wersjach przed 0.5.5 nie implementuje prawidłowego mechanizmu wygasania sesji użytkowników, co sklasyfikowano jako CWE-613. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne ryzyko przejęcia kont nawet bez uwierzytelnienia.

pub. 2023-07-31
9.8
CVSS
CRITICAL
CVE-2023-35857

W aplikacji Siren Investigate przed wersją 13.2.2 klucze sesji nie są unieważniane po wylogowaniu użytkownika. Oznacza to, że przejęty token sesji może być nadal używany przez atakującego nawet po tym, jak ofiara się wyloguje.

pub. 2023-06-19
9.8
CVSS
CRITICAL
CVE-2023-1788

W aplikacji Firefly III (osobisty menedżer finansów) przed wersją 6 sesje użytkowników nie były prawidłowo unieważniane po wylogowaniu lub upływie czasu. Umożliwia to atakującemu przejęcie aktywnej sesji i uzyskanie nieautoryzowanego dostępu do konta ofiary.

pub. 2023-04-05
9.8
CVSS
CRITICAL
CVE-2022-36179

Fusiondirectory 1.3 zawiera podatność polegającą na niewłaściwym zarządzaniu sesjami użytkowników (Improper Session Handling). Błąd jest krytyczny i może umożliwić nieuwierzytelnionemu atakującemu przejęcie kontroli nad aplikacją.

pub. 2022-11-22
9.8
CVSS
CRITICAL
CVE-2022-4070

W repozytorium LibreNMS przed wersją 22.10.0 wykryto podatność polegającą na niewystarczającym wygasaniu sesji (Insufficient Session Expiration). Umożliwia ona atakującemu przejęcie aktywnej sesji użytkownika bez jego wiedzy, co w kontekście narzędzia do monitorowania sieci stanowi poważne zagrożenie.

pub. 2022-11-20
9.8
CVSS
CRITICAL
CVE-2022-3362

Aplikacja Rdiffweb w wersjach przed 2.5.0 nie wygasa poprawnie sesji użytkowników, co zostało sklasyfikowane jako podatność krytyczna. Umożliwia to nieautoryzowany dostęp do kont bez konieczności posiadania danych logowania.

pub. 2022-11-14
9.8
CVSS
CRITICAL
CVE-2022-2713

Podatność w repozytorium cockpit-hq/cockpit (Agentejo Cockpit) polega na nieprawidłowym zarządzaniu wygasaniem sesji użytkownika (CWE-613). Uzyskanie tokenu sesji — nawet po wylogowaniu lub zmianie hasła — może pozwolić atakującemu na trwały dostęp do aplikacji.

pub. 2022-08-08
9.8
CVSS
CRITICAL
CVE-2022-22317

IBM Curam Social Program Management w wersjach 8.0.0 i 8.0.1 nie unieważnia sesji użytkownika po wylogowaniu, co umożliwia przejęcie tożsamości innego użytkownika w systemie. Podatność jest krytyczna ze względu na brak wymagań uwierzytelnienia po stronie atakującego i możliwość uzyskania pełnego dostępu do danych ofiary.

pub. 2022-06-20
9.8
CVSS
CRITICAL
CVE-2022-22318

IBM Curam Social Program Management w wersjach 8.0.0 i 8.0.1 nie unieważnia sesji użytkownika po wylogowaniu. Pozwala to uwierzytelnionemu użytkownikowi na podszywanie się pod inne konta w systemie.

pub. 2022-06-20
9.8
CVSS
CRITICAL
CVE-2021-25992

Aplikacja Ifme w wersjach od 1.0.0 do 7.33.2 nie unieważnia poprawnie sesji użytkownika po jego wylogowaniu. Pozwala to atakującemu na ponowne wykorzystanie cookies administracyjnych w celu uzyskania nieautoryzowanego dostępu.

pub. 2022-02-10
Pokazano 20 z 694 podatności
Informacje
ID: CWE-613
Typ: Base
Podatności: 694
MITRE CWE ↗
← Słownik CWE