PT-2026-68044 · Shiori · Shiori
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Shiori (versões afetadas não especificadas)
Descrição
A função
CheckToken() em internal/domains/auth.go valida apenas a assinatura HMAC do JSON Web Token (JWT) e retorna o objeto Account incorporado sem buscar novamente os dados da conta no banco de dados. Como o sistema carece de um armazenamento de sessão ou mecanismo de revogação de tokens, alterações em uma conta — como a exclusão ou a rebaixamento de proprietário para uma função regular — não afetam os tokens existentes. Consequentemente, um token emitido para um proprietário excluído ou rebaixado permanece válido e mantém os privilégios originais de nível de proprietário até expirar, o que pode levar até 30 dias se a opção remember me estiver ativada.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Shiori