PT-2024-4359 · Zenml · Zenml

CVE-2024-4680

·

Publicado

2024-06-08

·

Atualizado

2026-07-07

CVSS v2.0

4.6

Média

VetorAV:N/AC:H/Au:S/C:P/I:P/A:P
Nome do software vulnerável e versões afetadas
zenml-io/zenml versão 0.56.3
Descrição
Uma vulnerabilidade no zenml-io/zenml permite que invasores reutilizem credenciais de sessão antigas ou IDs de sessão devido a um prazo de validade insuficiente da sessão. Especificamente, a sessão não expira após uma alteração de senha, permitindo que um invasor mantenha o acesso a uma conta comprometida sem que a vítima possa revogar esse acesso. Esse problema foi observado em uma implantação do ZenML auto-hospedada via Docker, onde, após alterar a senha em um navegador, a sessão permaneceu ativa e utilizável em outro navegador sem a necessidade de reautenticação.
Recomendações
Para a versão 0.56.3 do zenml-io/zenml, como solução temporária, considere implementar um mecanismo de expiração manual de sessão ou restringir o acesso a recursos confidenciais até que um patch esteja disponível. Além disso, os usuários devem ter cautela ao usar credenciais de sessão e considerar a reautenticação após qualquer alteração de senha para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04848
CVE-2024-4680
GHSA-99HM-86H7-GR3G
PYSEC-2026-2069

Produtos afetados

Zenml