Falhas do tipo CWE-613

474 resultados

Expiração de Sessão Inadequada

Ocorre quando uma aplicação não encerra ou valida corretamente a sessão de um usuário após um período de inatividade ou quando deveria invalidá-la. Um atacante pode reutilizar um token de sessão expirado ou abandonado para se passar pelo usuário legítimo, contornando autenticação.

Exemplo

Um usuário faz login em um banco online, depois sai do navegador sem fazer logout. Horas depois, alguém acessa o histórico do navegador, encontra o cookie de sessão ainda válido e consegue acessar a conta bancária sem inserir credenciais novamente.

Como mitigar

Implemente timeout de sessão no servidor (invalide a sessão após X minutos de inatividade), force novo login em operações sensíveis, use tokens com expiração explícita (JWT com exp claim) e limpe cookies/tokens no logout. Sempre valide a sessão no lado do servidor antes de processar requisições.

CVE-2023-28003MEDIUM A CWE-613: Insufficient Session Expiration vulnerability exists that could allow an attacker to maintain unauthorized access over a hijacEPSS 0.3%CVE-2025-1968HIGHInsufficient Session Expiration vulnerability in Progress Software Corporation Sitefinity under some specific and uncommon circumstances allEPSS 0.3%CVE-2025-2185HIGHALBEDO Telecom Net.Time - PTP/NTP Clock Insufficient Session ExpirationEPSS 0.3%CVE-2026-45757LOWRocket.Chat: users.deactivateIdle` deactivates accounts without revoking existing login tokensEPSS 0.3%CVE-2026-46554LOWNocoDB: Stale Auth Cache After API Token DeletionEPSS 0.3%CVE-2026-53928MEDIUMNocoDB: Refresh Tokens Persist Through Password RecoveryEPSS 0.3%CVE-2026-49277LOWRocket.Chat: OAuth access and refresh tokens remain valid after account deactivationEPSS 0.3%CVE-2023-37919MEDIUMCal.com not expiring old sessions after enabling 2FAEPSS 0.3%CVE-2025-50488HIGHImproper session invalidation in the component /library/change-password.php of PHPGurukul Online Library Management System v3.0 allows attacEPSS 0.3%CVE-2026-25778MEDIUMSWITCH EV swtchenergy.com Insufficient Session ExpirationEPSS 0.3%CVE-2026-27652MEDIUMCloudCharge cloudcharge.se Insufficient Session ExpirationEPSS 0.3%CVE-2026-25476HIGHOpenEMR has Session Timeout Bypass via skip_timeout_resetEPSS 0.3%CVE-2026-46401MEDIUMHAX CMS PHP has Insufficient Session ExpirationEPSS 0.3%CVE-2024-45651MEDIUMIBM Sterling Connect:Direct Web Services session fixationEPSS 0.3%CVE-2026-40934HIGHjupyter-server authentication cookies remain valid after password reset due to static cookie secretEPSS 0.3%CVE-2026-81268HIGHLangflow is vulnerable to authentication bypass and insufficient session expirationEPSS 0.3%CVE-2026-27647MEDIUMMobility46 mobility46.se Insufficient Session ExpirationEPSS 0.3%CVE-2022-38382MEDIUMIBM Cloud Pak for Security session fixationEPSS 0.3%CVE-2026-30224MEDIUMOliveTin: Session Fixation - Logout Fails to Invalidate Server-Side SessionEPSS 0.3%CVE-2025-62631MEDIUMAn insufficient session expiration vulnerability [CWE-613] vulnerability in Fortinet FortiOS 7.4.0, FortiOS 7.2 all versions, FortiOS 7.0 alEPSS 0.3%