PT-2026-94301 · Unknown+1 · Ashauthentication+1
CVSS v4.0
9.1
Crítica
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
ash authentication versões 4.9.1 até 4.14.9
ash authentication versões 5.0.0-rc.0 até 5.0.0-rc.13
ash authentication phoenix versões 2.10.0 até 2.17.3
ash authentication phoenix versões 3.0.0-rc.0 até 3.0.0-rc.10
Description
A expiração insuficiente de sessão permite que uma sessão revogada permaneça totalmente autenticada. Quando um recurso é configurado com
session identifier :jti e require token presence for authentication? está desativado, o valor da sessão é armazenado como <jti>:<subject>. As funções AshAuthentication.Plug.Helpers.authenticate resource from session/4 e AshAuthentication.Phoenix.LiveSession.on mount/4 utilizam split identifier/2 para descartar o jti e passar apenas o subject para AshAuthentication.subject to user/3. Como o registro de revogação não é consultado, o estado de revogação e a expiração do jti são ignorados, permitindo que sessões capturadas antes do encerramento da sessão permaneçam ativas.Recommendations
Atualize o ash authentication para a versão 4.15.0 ou posterior.
Atualize o ash authentication para a versão 5.0.0-rc.14 ou posterior.
Atualize o ash authentication phoenix para a versão 2.17.4 ou posterior.
Atualize o ash authentication phoenix para a versão 3.0.0-rc.11 ou posterior.
Exploit
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ashauthentication
Ash Authentication Phoenix