Falhas do tipo CWE-613

475 resultados

Expiração de Sessão Inadequada

Ocorre quando uma aplicação não encerra ou valida corretamente a sessão de um usuário após um período de inatividade ou quando deveria invalidá-la. Um atacante pode reutilizar um token de sessão expirado ou abandonado para se passar pelo usuário legítimo, contornando autenticação.

Exemplo

Um usuário faz login em um banco online, depois sai do navegador sem fazer logout. Horas depois, alguém acessa o histórico do navegador, encontra o cookie de sessão ainda válido e consegue acessar a conta bancária sem inserir credenciais novamente.

Como mitigar

Implemente timeout de sessão no servidor (invalide a sessão após X minutos de inatividade), force novo login em operações sensíveis, use tokens com expiração explícita (JWT com exp claim) e limpe cookies/tokens no logout. Sempre valide a sessão no lado do servidor antes de processar requisições.

CVE-2026-82909MEDIUMQuantumNous new-api Revoked API Token token session expirationEPSS 0.2%CVE-2024-38315MEDIUMIBM Aspera Shares session fixationEPSS 0.2%CVE-2023-26288MEDIUMIBM Aspera Orchestrator session fixationEPSS 0.2%CVE-2026-39924HIGHFlarum < 1.8.16 Session Persistence via Improper Access Token RevocationEPSS 0.2%CVE-2026-14996HIGHMultiple vulnerabilities in IBM Aspera FaspexEPSS 0.2%CVE-2022-30277MEDIUMBD Synapsys™ – Insufficient Session ExpirationEPSS 0.2%CVE-2023-22591LOWIBM Robotic Process Automation session fixationEPSS 0.2%CVE-2026-79317MEDIUMA session invalidation flaw exists in x-ui 0.3.2. The full user object is stored in a client-side signed cookie, and authentication only cheEPSS 0.2%CVE-2026-55423MEDIUMLangflow: Logout button does not clear sessionEPSS 0.2%CVE-2026-56583LOWHCL MyCloud was affected with Concurrent Login Vulnerability.EPSS 0.2%CVE-2024-49825MEDIUMIBM Robotic Process Automation session fixationEPSS 0.2%CVE-2023-49881MEDIUMIBM Transformation Extender Advanced session fixationEPSS 0.2%CVE-2026-79664CRITICALEch0 before 4.7.3 Access Token Revocation BypassEPSS 0.2%CVE-2026-8670CRITICALInsecure session handling on metrics web serverEPSS 0.2%CVE-2026-43911MEDIUMVaultwarden: Refresh tokens not invalidated on security stamp rotationEPSS 0.2%CVE-2026-41916LOWOpenClaw < 2026.4.8 - Stale Authentication State via Config ReloadEPSS 0.2%CVE-2026-1842MEDIUMHyperCloud Improper Refresh Token Validation and Access Token Invalidation Allows Long-Term Unauthorized AccessEPSS 0.2%CVE-2025-36040MEDIUMIBM Aspera Faspex session fixationEPSS 0.2%CVE-2025-62174LOWMastodon allows continued access after password reset via CLIEPSS 0.2%CVE-2026-5376MEDIUMrunZero Platform session timeout failureEPSS 0.2%