PT-2024-28042 · Gofiber · Gofiber
Renewerner87
·
Publicado
2024-07-01
·
Atualizado
2025-10-02
·
CVE-2024-38513
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do GoFiber anteriores à 2.52.5
Descrição
Um problema no middleware de sessão nas versões 2 e superiores do GoFiber permite que os usuários forneçam seu próprio valor de
session id, resultando na criação de uma sessão com essa chave. Se um site depende da mera presença de uma sessão para fins de segurança, isso pode levar a riscos de segurança significativos, incluindo acesso não autorizado e ataques de fixação de sessão. Todos os usuários que utilizam o middleware de sessão do GoFiber nas versões afetadas são impactados.Recomendações
Para mitigar esse problema, recomenda-se fortemente que os usuários atualizem para a versão 2.52.5 ou superior.
Para usuários que não possam atualizar imediatamente, é necessário implementar validação adicional para garantir que os
session ids não sejam fornecidos pelo usuário e sejam gerados com segurança pelo servidor, ou então alternar regularmente os session ids e aplicar políticas rígidas de expiração de sessão.Exploit
Correção
Session Fixation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gofiber