PT-2024-4359 · Zenml · Zenml
CVE-2024-4680
·
Publicado
2024-06-08
·
Atualizado
2026-07-07
CVSS v2.0
4.6
Média
| Vetor | AV:N/AC:H/Au:S/C:P/I:P/A:P |
Nome do software vulnerável e versões afetadas
zenml-io/zenml versão 0.56.3
Descrição
Uma vulnerabilidade no zenml-io/zenml permite que invasores reutilizem credenciais de sessão antigas ou IDs de sessão devido a um prazo de validade insuficiente da sessão. Especificamente, a sessão não expira após uma alteração de senha, permitindo que um invasor mantenha o acesso a uma conta comprometida sem que a vítima possa revogar esse acesso. Esse problema foi observado em uma implantação do ZenML auto-hospedada via Docker, onde, após alterar a senha em um navegador, a sessão permaneceu ativa e utilizável em outro navegador sem a necessidade de reautenticação.
Recomendações
Para a versão 0.56.3 do zenml-io/zenml, como solução temporária, considere implementar um mecanismo de expiração manual de sessão ou restringir o acesso a recursos confidenciais até que um patch esteja disponível. Além disso, os usuários devem ter cautela ao usar credenciais de sessão e considerar a reautenticação após qualquer alteração de senha para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Exploit
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Zenml