CWE-384 会话固定 类弱点 150 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-384 会话固定是一种身份验证漏洞,指系统在用户认证后未销毁旧会话标识符,导致攻击者可利用预设的会话ID劫持合法会话。攻击者通常诱导受害者使用其控制的会话ID进行登录,从而窃取权限。开发者应避免此问题,需在用户成功认证或权限变更后强制生成新的会话标识符,并彻底销毁旧会话,确保会话状态与用户身份严格绑定。
private void auth(LoginContext lc, HttpSession session) throws LoginException { ... lc.login(); ... }<form method="POST" action="j_security_check"> <input type="text" name="j_username"> <input type="text" name="j_password"> </form>| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2021-22927 | Citrix Application Delivery Controller授权问题漏洞 — Citrix ADC, Citrix Gateway | 8.1 | - | 2021-08-05 |
| CVE-2021-32710 | Shopware 授权问题漏洞 — platform | 5.9 | Medium | 2021-06-24 |
| CVE-2010-1434 | Joomla 授权问题漏洞 — Joomla | 7.5 | - | 2021-06-21 |
| CVE-2021-32676 | Nextcloud Talk 授权问题漏洞 — security-advisories | 6.5 | Medium | 2021-06-16 |
| CVE-2018-16495 | Versa VOS 授权问题漏洞 — Versa VOS | 8.8 | - | 2021-05-26 |
| CVE-2019-18946 | Micro Focus Solutions Business Manager 授权问题漏洞 — Solutions Business Manager | 4.8 | Medium | 2021-02-26 |
| CVE-2020-25198 | MOXA NPort IAW5000A-I/O Series 授权问题漏洞 — NPort IAW5000A-I/O | 8.8 | High | 2020-12-23 |
| CVE-2020-10714 | Red Hat WildFly Elytron 授权问题漏洞 — wildfly-elytron | 9.8 | - | 2020-09-23 |
| CVE-2020-6302 | SAP Commerce 安全漏洞 — SAP Commerce | 8.1 | - | 2020-09-09 |
| CVE-2020-1993 | Palo Alto Networks PAN-OS 授权问题漏洞 — PAN-OS | 3.7 | Low | 2020-05-13 |
| CVE-2020-5290 | RedpwnCTF 授权问题漏洞 — rctf | 6.5 | Medium | 2020-04-01 |
| CVE-2019-15612 | Nextcloud Server 授权问题漏洞 — Nextcloud Server | 8.1 | - | 2020-02-04 |
| CVE-2020-5205 | Pow 授权问题漏洞 — Pow | 6.5 | Medium | 2020-01-09 |
| CVE-2019-10158 | Red Hat Infinispan 授权问题漏洞 — infinispan | 9.4 | - | 2020-01-02 |
| CVE-2019-0062 | Juniper Networks Junos OS 授权问题漏洞 — Junos OS | 7.5 | High | 2019-10-09 |
| CVE-2019-13517 | BD Pyxis 授权问题漏洞 — BD | 8.8 | - | 2019-09-06 |
| CVE-2019-6584 | Siemens LOGO!8 代码问题漏洞 — SIEMENS LOGO!8 | 8.8 | - | 2019-06-12 |
| CVE-2019-1807 | Cisco Umbrella Dashboard 授权问题漏洞 — Cisco Umbrella | 8.3 | - | 2019-05-03 |
| CVE-2019-3783 | Cloud Foundry Stratos 信任管理问题漏洞 — Stratos | 8.8 | - | 2019-03-07 |
| CVE-2019-3784 | Cloud Foundry Stratos 授权问题漏洞 — Stratos | 8.1 | - | 2019-03-07 |
| CVE-2018-13282 | Synology Photo Station 安全漏洞 — Photo Station | 7.6 | - | 2018-10-31 |
| CVE-2018-16463 | Nextcloud Server 安全漏洞 — Nextcloud Server | 5.4 | - | 2018-10-30 |
| CVE-2018-17902 | 多款Yokogawa产品安全漏洞 — STARDOM Controllers FCJ,FCN-100,FCN-RTU, FCN-500 | 7.5 | - | 2018-10-12 |
| CVE-2018-8852 | Philips e-Alert 安全漏洞 — e-Alert Unit (non-medical device) | 8.8 | - | 2018-09-26 |
| CVE-2016-8609 | Red Hat keycloak 授权问题漏洞 — keycloak | 8.8 | - | 2018-08-01 |
| CVE-2018-5385 | Navarino Infinity 安全漏洞 — Infinity | 8.8 | - | 2018-07-24 |
| CVE-2018-0359 | Cisco Meeting Server 安全漏洞 — Cisco Meeting Server unknown | 4.0 | - | 2018-06-21 |
| CVE-2018-0229 | 多款Cisco产品AnyConnect Secure Mobility Client、Adaptive Security ApplianceSoftware和Firepower Threat Defense Software 安全漏洞 — Cisco ASA Software, FTD Software, and AnyConnect Secure Mobility Client | 8.1 | - | 2018-04-19 |
| CVE-2018-5465 | 多款Belden产品安全漏洞 — Hirschmann Automation and Control GmbH Classic Platform Switches | 8.8 | - | 2018-03-06 |
| CVE-2016-9125 | Revive Adserver 安全漏洞 — Revive Adserver All versions before 3.2.3 | 9.8 | - | 2017-03-28 |
CWE-384(会话固定) 是常见的弱点类别,本平台收录该类弱点关联的 150 条 CVE 漏洞。