PT-2026-3642 · Unknown · Hotwired Turbo
CVE-2025-66803
·
Publicado
2026-01-20
·
Atualizado
2026-01-21
CVSS v3.1
4.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Hotwired Turbo anteriores à 8.0.0
Descrição
Existe uma condição de corrida no manipulador do elemento turbo-frame. Esse problema pode causar falhas nas operações de logout quando respostas de frame atrasadas reaplicam cookies de sessão após um usuário ter feito logout. Atacantes podem explorar isso introduzindo atrasos de rede seletivos ou aproveitando condições de corrida que ocorrem naturalmente em computadores compartilhados. Isso permite que atacantes remotos restaurem cookies de sessão destruídos, potencialmente efetuando o login novamente de um usuário após ele ter feito logout.
Recomendações
Atualize o Hotwired Turbo para a versão 8.0.0 ou posterior.
Exploit
Correção
Race Condition
Insufficient Session Expiration
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hotwired Turbo