Weaknesses of type CWE-613

476 results

Expiração de Sessão Inadequada

Aplicação não invalida ou renova sessões no tempo adequado, permitindo que tokens ou cookies expirados continuem funcionando ou que sessões ativas permaneçam indefinidamente. Isso facilita ataques de fixação de sessão, roubo de token e acesso não autorizado mesmo após logout.

Example

Um portal bancário não remove a sessão do servidor quando o usuário faz logout; se um atacante conseguir o cookie de sessão antigo, consegue reativar acesso à conta. Ou uma API que emite JWT sem data de expiração, permitindo que qualquer token roubado funcione para sempre.

How to mitigate

Implemente expiração de sessão obrigatória (timeout absoluto e inatividade), invalide tokens no servidor ao logout, use cookies com flags Secure, HttpOnly e SameSite, e defina tempos realistas (não eternos). Em APIs com JWT, sempre inclua exp (expiration) e implemente refresh tokens com ciclo de vida curto.

CVE-2026-82909MEDIUMQuantumNous new-api Revoked API Token token session expirationEPSS 0.2%CVE-2024-38315MEDIUMIBM Aspera Shares session fixationEPSS 0.2%CVE-2023-26288MEDIUMIBM Aspera Orchestrator session fixationEPSS 0.2%CVE-2026-14996HIGHMultiple vulnerabilities in IBM Aspera FaspexEPSS 0.2%CVE-2026-39924HIGHFlarum < 1.8.16 Session Persistence via Improper Access Token RevocationEPSS 0.2%CVE-2023-22591LOWIBM Robotic Process Automation session fixationEPSS 0.2%CVE-2022-30277MEDIUMBD Synapsys™ – Insufficient Session ExpirationEPSS 0.2%CVE-2026-55423MEDIUMLangflow: Logout button does not clear sessionEPSS 0.2%CVE-2026-79317MEDIUMA session invalidation flaw exists in x-ui 0.3.2. The full user object is stored in a client-side signed cookie, and authentication only cheEPSS 0.2%CVE-2026-56583LOWHCL MyCloud was affected with Concurrent Login Vulnerability.EPSS 0.2%CVE-2024-49825MEDIUMIBM Robotic Process Automation session fixationEPSS 0.2%CVE-2023-49881MEDIUMIBM Transformation Extender Advanced session fixationEPSS 0.2%CVE-2026-79664CRITICALEch0 before 4.7.3 Access Token Revocation BypassEPSS 0.2%CVE-2026-8670CRITICALInsecure session handling on metrics web serverEPSS 0.2%CVE-2026-43911MEDIUMVaultwarden: Refresh tokens not invalidated on security stamp rotationEPSS 0.2%CVE-2026-41916LOWOpenClaw < 2026.4.8 - Stale Authentication State via Config ReloadEPSS 0.2%CVE-2026-1842MEDIUMHyperCloud Improper Refresh Token Validation and Access Token Invalidation Allows Long-Term Unauthorized AccessEPSS 0.2%CVE-2025-36040MEDIUMIBM Aspera Faspex session fixationEPSS 0.2%CVE-2026-5376MEDIUMrunZero Platform session timeout failureEPSS 0.2%CVE-2025-62174LOWMastodon allows continued access after password reset via CLIEPSS 0.2%