Fallos del tipo CWE-613

472 resultados

Expiração de Sessão Inadequada

A aplicação não valida ou reforça corretamente o tempo de vida de uma sessão de usuário, permitindo que sessões expiradas ou mal gerenciadas continuem sendo aceitas. Isso abre brecha para roubo de sessão, fixação de sessão ou acesso não autorizado após logout.

Ejemplo

Um usuário faz login em um banco online e recebe um token de sessão. A aplicação não verifica se o token expirou no servidor, então mesmo após 24 horas de inatividade, aquele token continua funcional — um atacante que capturar o token pode acessar a conta indefinidamente.

Cómo mitigar

Implemente timeout rigoroso no servidor (revogue tokens expirados), valide a expiração a cada requisição, use session store confiável (Redis, BD), regenere IDs após login/logout, e considere tokens com TTL curto ou refresh tokens com rotação automática.

CVE-2023-42768HIGHBIG-IP iControl REST vulnerabilityEPSS 0.5%CVE-2025-54592HIGHFreshRSS has Incomplete Session Termination on LogoutEPSS 0.5%CVE-2024-12667MEDIUMInvoicePlane view session expirationEPSS 0.5%CVE-2024-0260MEDIUMSourceCodester Engineers Online Portal Password Change change_password_teacher.php session expirationEPSS 0.5%CVE-2026-56400CRITICALopen-webui - Remote Code Execution via CORS Misconfiguration and Session ValidationEPSS 0.5%CVE-2023-40174MEDIUMInsufficient Session Expiration in fobybus/social-media-skeletonEPSS 0.5%CVE-2025-3930MEDIUMLack of JWT Expiration after Log Out in StrapiEPSS 0.5%CVE-2023-51772HIGHOne Identity Password Manager before 5.13.1 allows Kiosk Escape. This product enables users to reset their Active Directory passwords on theEPSS 0.5%CVE-2024-21722MEDIUM[20240201] - Core - Insufficient session expiration in MFA management viewsEPSS 0.5%CVE-2023-28001MEDIUMAn insufficient session expiration in Fortinet FortiOS 7.0.0 - 7.0.12 and 7.2.0 - 7.2.4 allows an attacker to execute unauthorized code or cEPSS 0.5%CVE-2023-5838MEDIUMInsufficient Session Expiration in linkstackorg/linkstackEPSS 0.5%CVE-2024-0008MEDIUMPAN-OS: Insufficient Session Expiration Vulnerability in the Web InterfaceEPSS 0.5%CVE-2026-34570HIGHCI4MS: Account Deletion Module Full Persistent Unauthorized Access for All‑Roles via Improper Session Invalidation (Logic Flaw)EPSS 0.5%CVE-2025-53826HIGHFileBrowser Has Insecure JWT Handling Which Allows Session Replay Attacks after LogoutEPSS 0.5%CVE-2024-55603MEDIUMInsufficient session invalidation in KanboardEPSS 0.5%CVE-2026-34572HIGHCI4MS: Account Deactivation Module Full Persistent Unauthorized Access for All‑Roles via Improper Session Invalidation (Logic Flaw)EPSS 0.5%CVE-2024-31447MEDIUMShopware has Improper Session Handling in store-apiEPSS 0.5%CVE-2024-30262MEDIUMContao's remember-me tokens will not be cleared after a password changeEPSS 0.5%CVE-2024-22389HIGHBIG-IP iControl REST API VulnerabilityEPSS 0.5%CVE-2024-45187HIGHMage AI allows deleted users to use the terminal server with admin access, leading to remote code executionEPSS 0.5%