PT-2026-94251 · Cjbi+1 · Admin3
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
admin3 versão 3.0.0
Description
O software falha ao invalidar sessões existentes quando uma conta de usuário é desativada, permitindo que atacantes mantenham acesso autenticado com as permissões originais. Atacantes podem usar tokens bearer emitidos antes da desativação da conta para autenticar requisições, pois a função
AuthInterceptor não revalida o status de bloqueio do usuário e a expiração da sessão é reiniciada a cada requisição.Recommendations
Atualize o admin3 para uma versão posterior à 3.0.0.
Como mitigação temporária, restrinja o uso do
AuthInterceptor ou invalide manualmente todos os tokens bearer ativos ao desativar uma conta de usuário.Exploit
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Admin3