PT-2026-79780 · Unknown · Apache::Appsamurai::Util

CVE-2026-19565

·

Publicado

2026-08-23

·

Atualizado

2026-08-25

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache::AppSamurai::Util versões até 1.01
Descrição Chaves de autenticação de sessão previsíveis são geradas na função CreateSessionAuthKey(). O processo envolve cinco rodadas de hashing SHA-256 usando o ID do processo e leituras de Time::HiRes formatadas com seis casas decimais. Como o campo de microssegundos possui valores limitados e o ID do processo é extraído de um intervalo pequeno, a chave hexadecimal resultante de 64 caracteres torna-se previsível. Esta chave é utilizada como um cookie de sessão e combinada com uma chave do servidor para computar IDs de sessão e criptografar dados de sessão. Um invasor que conheça o segundo da criação da sessão e o ID do processo do worker pode enumerar chaves candidatas para recuperar o cookie de uma vítima e ignorar a autenticação de recursos protegidos.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-19565

Produtos afetados

Apache::Appsamurai::Util