PT-2024-18908 · Unknown · Caddy-Security
David Pokora
+2
·
Publicado
2024-02-16
·
Atualizado
2025-12-23
·
CVE-2024-21492
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
github.com/greenpau/caddy-security (versões afetadas não especificadas)
Descrição
O problema está relacionado à expiração insuficiente da sessão, devido à invalidação incorreta da sessão do usuário ao clicar no botão “Sair”. As sessões de usuário permanecem válidas mesmo após o envio de solicitações para os pontos de extremidade da API “/logout” e “/oauth2/google/logout”. Invasores que obtiverem acesso a uma sessão ativa, mas supostamente encerrada, podem realizar ações não autorizadas em nome do usuário.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Caddy-Security