PT-2026-99133 · Flame · Flame
CVE-2026-100502
·
Publicado
2026-09-25
·
Atualizado
2026-09-26
CVSS v3.1
5.0
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Flame versões anteriores a 2.4.1
Descrição
Existe um problema de expiração de sessão insuficiente no endpoint de login. Atacantes com acesso administrativo anterior podem obter tokens com durações arbitrárias ao fornecer parâmetros de duração não validados. Isso permite a criação de tokens de administrador quase permanentes que persistem mesmo após alterações de senha, concedendo controle total do painel, pois os tokens são verificados usando um segredo JWT (JSON Web Token) estático que nunca é rotacionado.
Recomendações
Atualize para uma versão posterior à 2.4.0.
Restrinja o acesso ao endpoint de login para evitar solicitações de tokens não autorizadas.
Exploit
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Flame