PT-2026-85082 · Misp · Misp
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
MISP (versões afetadas não especificadas)
Descrição
Um problema de fixação de sessão existe no fluxo de autenticação CustomAuth. O sistema armazena a identidade do usuário autenticado na sessão existente sem rotacionar o identificador da sessão. Isso permite que um invasor use um identificador de sessão previamente conhecido para sequestrar a sessão autenticada de uma vítima e obter os privilégios de sua conta. A falha ocorre porque a função
customAuthentication() grava o usuário na sessão CakePHP enquanto a chamada Session->renew() está desativada.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Session Fixation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Misp