CVE-2025-24859

Apache Roller sebezhetősége
Angol cím: Apache Roller Vulnerability

Publikálás dátuma: 2025.04.14.
Utolsó módosítás dátuma: 2025.04.15.


Leírás

Elégtelen munkamenet lejárat. Egy webhely lehetővé teszi a támadó számára, hogy a régi munkamenet hitelesítési adatokat vagy munkamenet azonosítókat újra felhasználja az engedélyezéshez.

Leírás forrása: CWE-613


Elemzés leírás

Eredeti nyelven: A session management vulnerability exists in Apache Roller before version 6.1.5 where active user sessions are not properly invalidated after password changes. When a user’s password is changed, either by the user themselves or by an administrator, existing sessions remain active and usable. This allows continued access to the application through old sessions even after password changes, potentially enabling unauthorized access if credentials were compromised.

Elemzés leírás forrása: CVE-2025-24859


Hatás

CVSS3.1 Súlyosság és Metrika

Base score: 9.1 (Kritikus)
Vector: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Impact Score: 5.2
Exploitability Score: 3.9


Attack Vector (AV): Network
Attack Complexity (AC): Low
Privileges Required (PR): None
User Interaction (UI): None
Scope (S): Unchanged
Confidentiality Impact (C): High
Integrity Impact (I): High
Availability Impact (A): None

Következmények

Loss of integrity (Sértetlenség elvesztése)

Hivatkozások

openwall.com
lists.apache.org
lists.apache.org

Sérülékeny szoftverek

Apache Roller 6.1.4-ig. A sebezhetőséget az Apache Roller 6.1.5 javítja a központosított munkamenet kezelés megvalósításával.


Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-64459 – Django SQL injection sérülékenység
CVE-2025-64458 – Django szolgáltatás megtagadás sérülékenység
CVE-2025-20354 – Cisco Unified Contact Center Express sérülékenysége
CVE-2025-20358 – Cisco Unified Contact Center Express sérülékenysége
CVE-2025-48703 – CWP Control Web Panel OS Command Injection sérülékenysége
CVE-2025-5947 – WordPress Service Finder plugin sérülékenysége
CVE-2025-11533 – WordPress Freeio plugin sérülékenysége
CVE-2025-5397 – JobMonster WordPress téma sérülékenysége
CVE-2025-11705 – WordPress Anti-Malware Security and Brute-Force Firewall plugin sérülékenysége
Tovább a sérülékenységekhez »