Falhas do tipo CWE-613

473 resultados

Expiração de Sessão Inadequada

Ocorre quando uma aplicação não encerra ou valida corretamente a sessão de um usuário após um período de inatividade ou quando deveria invalidá-la. Um atacante pode reutilizar um token de sessão expirado ou abandonado para se passar pelo usuário legítimo, contornando autenticação.

Exemplo

Um usuário faz login em um banco online, depois sai do navegador sem fazer logout. Horas depois, alguém acessa o histórico do navegador, encontra o cookie de sessão ainda válido e consegue acessar a conta bancária sem inserir credenciais novamente.

Como mitigar

Implemente timeout de sessão no servidor (invalide a sessão após X minutos de inatividade), force novo login em operações sensíveis, use tokens com expiração explícita (JWT com exp claim) e limpe cookies/tokens no logout. Sempre valide a sessão no lado do servidor antes de processar requisições.

CVE-2024-25628HIGHInsufficient Session Expiration in alf.ioEPSS 0.4%CVE-2023-47628MEDIUMSession Expiration Misconfiguration in datahubEPSS 0.4%CVE-2022-32759MEDIUMIBM Security Directory Server information disclosureEPSS 0.4%CVE-2025-65883HIGHA vulnerability has been identified in Genexis Platinum P4410 router (Firmware P4410-V2–1.41) that allows a local network attacker to achievEPSS 0.4%CVE-2026-1435CRITICALIncorrect management of session invalidation vulnerability in Graylog Web InterfaceEPSS 0.4%CVE-2025-58437HIGHCoder's privilege escalation vulnerability could lead to a cross workspace compromiseEPSS 0.4%CVE-2023-45600MEDIUMA CWE-613 “Insufficient Session Expiration” vulnerability in the web application, due to the session cookie “sessionid” lasting two weeks, fEPSS 0.4%CVE-2023-25562MEDIUMFailure to Invalidate Session on Logout in DataHubEPSS 0.4%CVE-2024-25051MEDIUMIBM Jazz Reporting Service insufficient session expirationEPSS 0.4%CVE-2024-5995HIGHSoar Cloud HR Portal - Insufficient Session ExpirationEPSS 0.4%CVE-2026-24894HIGHFrankenPHP leaks session data between requests in worker modeEPSS 0.4%CVE-2026-28275HIGHInitiative Vulnerable to Improper Session Invalidation (JWT Remains Valid)EPSS 0.4%CVE-2026-14725MEDIUMSourceCodester Online Boat Reservation System session expirationEPSS 0.4%CVE-2026-16206MEDIUMdjango-oauth django-oauth-toolkit oauth2_validators.py _load_id_token session expirationEPSS 0.4%CVE-2026-43918HIGHSuspended or inactive FOSSBilling accounts can retain or regain access through existing sessions, API tokens, and password reset flowsEPSS 0.4%CVE-2024-25619LOWDestroying OAuth Applications doesn't notify Streaming of Access Tokens being destroyed in mastodonEPSS 0.4%CVE-2021-3844MEDIUMRapid7 InsightVM Insufficient Session ExpirationEPSS 0.4%CVE-2025-56643CRITICALRequarks Wiki.js 2.5.307 does not properly revoke or invalidate active JWT tokens when a user logs out. As a result, previously issued tokenEPSS 0.4%CVE-2026-53776CRITICALPerry < 0.5.1166 JWT Expiration Bypass via verify_decodeEPSS 0.4%CVE-2024-35160MEDIUMIBM Watson Query on Cloud Pak for Data and IBM Db2 Big SQL on Cloud Pak for Data information disclosureEPSS 0.4%