Falhas do tipo CWE-613

473 resultados

Expiração de Sessão Inadequada

Ocorre quando uma aplicação não encerra ou valida corretamente a sessão de um usuário após um período de inatividade ou quando deveria invalidá-la. Um atacante pode reutilizar um token de sessão expirado ou abandonado para se passar pelo usuário legítimo, contornando autenticação.

Exemplo

Um usuário faz login em um banco online, depois sai do navegador sem fazer logout. Horas depois, alguém acessa o histórico do navegador, encontra o cookie de sessão ainda válido e consegue acessar a conta bancária sem inserir credenciais novamente.

Como mitigar

Implemente timeout de sessão no servidor (invalide a sessão após X minutos de inatividade), force novo login em operações sensíveis, use tokens com expiração explícita (JWT com exp claim) e limpe cookies/tokens no logout. Sempre valide a sessão no lado do servidor antes de processar requisições.

CVE-2026-12772MEDIUMBerriAI litellm PROXY_ADMIN database API Key Generator login_utils.py authenticate_user session expirationEPSS 0.4%CVE-2022-23502MEDIUMTYPO3 contains Insufficient Session Expiration after Password ResetEPSS 0.4%CVE-2025-4643MEDIUMLack of JWT Expiration after Log Out in PayloadCMSEPSS 0.4%CVE-2026-32132HIGHZITADEL: Reactivation of Expired Passkey Registration CodesEPSS 0.4%CVE-2026-54321HIGHDaytona: Public sandbox previews remain accessible for up to one hour after being made privateEPSS 0.4%CVE-2025-4528MEDIUMDígitro NGC Explorer session expirationEPSS 0.4%CVE-2026-86473CRITICALApache Airflow: Logout ignores a presented Authorization bearer token, leaving it revocable only by expiryEPSS 0.4%CVE-2026-44648HIGHSillyTavern: Existing sessions are not invalidated after password change, allowing session reuse and account takeoverEPSS 0.4%CVE-2024-45462MEDIUMApache CloudStack: Incomplete session invalidation on web interface logoutEPSS 0.4%CVE-2026-21622CRITICALPassword Reset Tokens Do Not ExpireEPSS 0.4%CVE-2024-34092MEDIUMAn issue was discovered in Archer Platform 6 before 2024.04. Authentication was mishandled because lock did not terminate an existing sessioEPSS 0.4%CVE-2024-33507HIGHAn insufficient session expiration vulnerability [CWE-613] and an incorrect authorization vulnerability [CWE-863] in FortiIsolator 2.4.0 thrEPSS 0.4%CVE-2026-48079HIGHOpenReception's logout page clears local access_token before server-side revocation, leaving duplicated tokens valid until expiryEPSS 0.4%CVE-2026-24912MEDIUMePower epower.ie Insufficient Session ExpirationEPSS 0.4%CVE-2025-28132MEDIUMA session management flaw in Nagios Network Analyzer 2024R1.0.3 allows an attacker to reuse session tokens even after a user logs out, leadiEPSS 0.4%CVE-2021-20581MEDIUMIBM Security Verify Privilege information disclosureEPSS 0.4%CVE-2026-48726MEDIUMApache Airflow: revoke_token() unreachable in FabAuthManager / KeycloakAuthManager logout pathEPSS 0.4%CVE-2023-45187MEDIUMIBM Engineering Lifecycle Optimization - Publishing session fixationEPSS 0.4%CVE-2023-50936MEDIUMIBM PowerSC session fixationEPSS 0.4%CVE-2025-71335HIGHFlowise - Session Invalidation Failure After Password ChangeEPSS 0.4%