Weaknesses of type CWE-613

475 results

Expiração de Sessão Inadequada

Aplicação não invalida ou renova sessões no tempo adequado, permitindo que tokens ou cookies expirados continuem funcionando ou que sessões ativas permaneçam indefinidamente. Isso facilita ataques de fixação de sessão, roubo de token e acesso não autorizado mesmo após logout.

Example

Um portal bancário não remove a sessão do servidor quando o usuário faz logout; se um atacante conseguir o cookie de sessão antigo, consegue reativar acesso à conta. Ou uma API que emite JWT sem data de expiração, permitindo que qualquer token roubado funcione para sempre.

How to mitigate

Implemente expiração de sessão obrigatória (timeout absoluto e inatividade), invalide tokens no servidor ao logout, use cookies com flags Secure, HttpOnly e SameSite, e defina tempos realistas (não eternos). Em APIs com JWT, sempre inclua exp (expiration) e implemente refresh tokens com ciclo de vida curto.

CVE-2024-11668MEDIUMInsufficient Session Expiration in GitLabEPSS 0.3%CVE-2025-1968HIGHInsufficient Session Expiration vulnerability in Progress Software Corporation Sitefinity under some specific and uncommon circumstances allEPSS 0.3%CVE-2023-28003MEDIUM A CWE-613: Insufficient Session Expiration vulnerability exists that could allow an attacker to maintain unauthorized access over a hijacEPSS 0.3%CVE-2026-56664MEDIUMZITADEL: Missing Token Lifecyle Validation (`exp` and `iat`) in JWT IdP ProviderEPSS 0.3%CVE-2025-2185HIGHALBEDO Telecom Net.Time - PTP/NTP Clock Insufficient Session ExpirationEPSS 0.3%CVE-2025-50488HIGHImproper session invalidation in the component /library/change-password.php of PHPGurukul Online Library Management System v3.0 allows attacEPSS 0.3%CVE-2026-49277LOWRocket.Chat: OAuth access and refresh tokens remain valid after account deactivationEPSS 0.3%CVE-2023-37919MEDIUMCal.com not expiring old sessions after enabling 2FAEPSS 0.3%CVE-2026-45757LOWRocket.Chat: users.deactivateIdle` deactivates accounts without revoking existing login tokensEPSS 0.3%CVE-2026-46554LOWNocoDB: Stale Auth Cache After API Token DeletionEPSS 0.3%CVE-2026-53928MEDIUMNocoDB: Refresh Tokens Persist Through Password RecoveryEPSS 0.3%CVE-2026-25778MEDIUMSWITCH EV swtchenergy.com Insufficient Session ExpirationEPSS 0.3%CVE-2026-27652MEDIUMCloudCharge cloudcharge.se Insufficient Session ExpirationEPSS 0.3%CVE-2026-25476HIGHOpenEMR has Session Timeout Bypass via skip_timeout_resetEPSS 0.3%CVE-2026-46401MEDIUMHAX CMS PHP has Insufficient Session ExpirationEPSS 0.3%CVE-2024-45651MEDIUMIBM Sterling Connect:Direct Web Services session fixationEPSS 0.3%CVE-2026-40934HIGHjupyter-server authentication cookies remain valid after password reset due to static cookie secretEPSS 0.3%CVE-2026-81268HIGHLangflow is vulnerable to authentication bypass and insufficient session expirationEPSS 0.3%CVE-2026-27647MEDIUMMobility46 mobility46.se Insufficient Session ExpirationEPSS 0.3%CVE-2026-30224MEDIUMOliveTin: Session Fixation - Logout Fails to Invalidate Server-Side SessionEPSS 0.3%