PT-2026-96773 · Debian+1 · Web.Py
CVE-2026-79312
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
web.py versão 0.76
Description
Ocorre Fixação de Sessão porque a função
Session. load() lê o session id diretamente do cookie de requisição e carrega essa sessão do armazenamento. Posteriormente, a função save() grava novamente utilizando o mesmo session id. Como não há rotação de sessão após a autenticação, um session id fixo mantém o estado autenticado.Recommendations
Atualize o web.py para uma versão onde a rotação de sessão seja implementada após a autenticação.
Como mitigação temporária, restrinja o uso das funções
Session. load() e save() para garantir que os identificadores de sessão sejam rotacionados ao fazer login.Exploit
Correção
Session Fixation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Web.Py