В InvoicePlane до версии 1.6.1 обнаружена уязвимость, классифицированная как проблемная. Этой проблемой затронута некоторая неизвестная фун…
В InvoicePlane до версии 1.6.1 обнаружена уязвимость, классифицированная как проблемная. Этой проблемой затронута некоторая неизвестная функциональность файла /invoices/view. Манипуляция приводит к истечению срока действия сеанса. Атака может быть запущена удаленно. Сложность атаки довольно высока. Известно, что эксплуатация затруднена. Эксплойт был обнародован и может быть использован. Обновление до версии 1.6.2-beta-1 позволяет решить эту проблему. Рекомендуется обновить затронутый компонент. С поставщиком связались заранее, он отреагировал очень профессионально и быстро выпустил исправленную версию затронутого продукта.
По определению WASC, «недостаточное истечение сессии возникает, когда веб-сайт позволяет злоумышленнику повторно использовать старые учётные данные сессии или идентификаторы сессии для авторизации».
https://cwe.mitre.org/data/definitions/613.html →Открыть в коллекции CWE →