PT-2024-40212 · Zend · Zend Session
Publicado
2024-06-07
·
Atualizado
2024-06-07
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do software vulnerável e versões afetadas:
Zend Session (versões afetadas não especificadas)
Descrição:
O problema surge quando os validadores de sessão
ZendSession são definidos antes do início de uma sessão, fazendo com que não funcionem como esperado. Isso permite que um invasor contorne validadores de sessão como RemoteAddr ou HttpUserAgent, ignorando a “assinatura” que esses validadores verificam, a qual não está armazenada na sessão. O problema ocorre porque chamadas subsequentes para start() não retêm os metadados do validador, levando a sessão a ser marcada como válida mesmo que as verificações do validador falhem.Recomendações:
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Session Fixation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zend Session