Fides - это открытая платформа приватности. До версии 2.69.1 изменения пароля пользователя в admin UI Fides не делают недействительными акт…
Fides - это открытая платформа приватности. До версии 2.69.1 изменения пароля пользователя в admin UI Fides не делают недействительными активные сессии пользователя, создавая возможность объединения уязвимостей, при которой злоумышленники, получившие токены сессии через другие векторы атак (такие как XSS), могут сохранить доступ даже после сброса пароля. Эта проблема не является напрямую эксплуатируемой сама по себе и требует предварительной уязвимости для получения действительных токенов сессии [1]. Источники: - [1] https://github.com/ethyca/fides/security/advisories/GHSA-rpw8-82v9-3q87 - [2] https://github.com/ethyca/fides/commit/8daec4f5ad3daf0f0bdab4814f6757eb0965104b - [3] https://github.com/ethyca/fides/releases/tag/2.69.1
По определению WASC, «недостаточное истечение сессии возникает, когда веб-сайт позволяет злоумышленнику повторно использовать старые учётные данные сессии или идентификаторы сессии для авторизации».
https://cwe.mitre.org/data/definitions/613.html →Открыть в коллекции CWE →