PT-2026-41294 · Guimard+3 · Apache::Session::Generate::Sha256+3
CVE-2026-8503
·
Publicado
2026-05-15
·
Atualizado
2026-05-20
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache::Session::Generate::SHA256 versões anteriores a 1.3.19
Descrição
O gerador de ID de sessão padrão cria IDs de sessão inseguros ao retornar um hash SHA-256 da função integrada
rand(), do tempo epoch e do PID, que é então hasheado novamente. Essas fontes são previsíveis e possuem baixa entropia, o que pode permitir que um invasor obtenha acesso não autorizado a sistemas.Recomendações
Atualize para a versão 1.3.19 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache::Session::Generate::Sha256
Apache::Session::Browseable
Apache
Libapache-Session-Browseable-Perl