PT-2026-68439 · Wso2 · Wso2 Api Control Plane+15
CVE-2024-8995
·
Publicado
2026-08-06
·
Atualizado
2026-08-10
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição
Códigos de autorização não utilizados, emitidos para usuários excluídos, não são invalidados ou removidos adequadamente do sistema, permitindo que persistam e possam ser reutilizados. Um invasor que possua o código de autorização e as credenciais do cliente associadas, especificamente
client ID e client secret, pode usar esses códigos para obter tokens de acesso em nome de usuários já excluídos. Isso pode resultar em acesso não autorizado a recursos e serviços sensíveis, dependendo dos escopos originalmente autorizados para o código.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wso2 Api Control Plane
Wso2 Api Manager
Wso2 Carbon Oauth
Wso2 Identity Server
Wso2 Identity Server As Key Manager
Wso2 Open Banking Am
Wso2 Traffic Manager
Wso2 Universal Gateway
Api Control Plane
Aimanager
Identityserver
Identity Server As Key Manager
Open Banking Am
Open Banking Iam
Traffic Manager
Universal Gateway