PT-2024-18908 · Unknown · Caddy-Security

David Pokora

+2

·

Publicado

2024-02-16

·

Atualizado

2025-12-23

·

CVE-2024-21492

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
github.com/greenpau/caddy-security (versões afetadas não especificadas)
Descrição
O problema está relacionado à expiração insuficiente da sessão, devido à invalidação incorreta da sessão do usuário ao clicar no botão “Sair”. As sessões de usuário permanecem válidas mesmo após o envio de solicitações para os pontos de extremidade da API “/logout” e “/oauth2/google/logout”. Invasores que obtiverem acesso a uma sessão ativa, mas supostamente encerrada, podem realizar ações não autorizadas em nome do usuário.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-21492
GHSA-VP66-GF7W-9M4X
GO-2024-2557

Produtos afetados

Caddy-Security