PT-2026-107579 · Apache · Apache Jackrabbit
CVSS v4.0
9.3
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Apache Jackrabbit versões 2.23.0 through 2.23.5
Apache Jackrabbit versões 2.22.0 through 2.22.4
Apache Jackrabbit versões 2.20.0 through 2.20.17
Description
O servidor WebDAV permite a fixação de sessão e o reuso de sessão entre usuários. O sistema anexa uma sessão autenticada em cache sem realizar a verificação de credenciais quando ocorre uma correspondência nos tokens dos campos
Lock-Token, TransactionId, SubscriptionId ou If-header. Isso pode levar ao sequestro de sessões em cache antes da autenticação por meio de tokens de bloqueio WebDAV deriváveis.Recommendations
Atualizar as versões 2.23.0 through 2.23.5 para 2.23.6.
Atualizar as versões 2.22.0 through 2.22.4 para 2.22.5.
Atualizar as versões 2.20.0 through 2.20.17 para 2.20.18.
Correção
Session Fixation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Jackrabbit