CWE-384 会话固定 类弱点 184 条 CVE 漏洞汇总,含 AI 中文分析。
CWE-384 会话固定是一种身份验证漏洞,指系统在用户认证后未销毁旧会话标识符,导致攻击者可利用预设的会话ID劫持合法会话。攻击者通常诱导受害者使用其控制的会话ID进行登录,从而窃取权限。开发者应避免此问题,需在用户成功认证或权限变更后强制生成新的会话标识符,并彻底销毁旧会话,确保会话状态与用户身份严格绑定。
private void auth(LoginContext lc, HttpSession session) throws LoginException { ... lc.login(); ... }
<form method="POST" action="j_security_check"> <input type="text" name="j_username"> <input type="text" name="j_password"> </form>
| CVE ID | 标题 | CVSS | 风险等级 | Published |
|---|---|---|---|---|
| CVE-2023-4649 | iCMS 授权问题漏洞 — instantsoft/icms2 | 7.6 | - | 2023-08-31 |
| CVE-2023-40273 | Apache Airflow 授权问题漏洞 — Apache Airflow | 8.8 | - | 2023-08-23 |
| CVE-2023-24477 | Nozomi Networks Guardian 授权问题漏洞 — Guardian | 7.0 | High | 2023-08-09 |
| CVE-2023-3394 | fossbilling 授权问题漏洞 — fossbilling/fossbilling | 7.6 | - | 2023-06-23 |
| CVE-2023-3192 | Froxlor 授权问题漏洞 — froxlor/froxlor | 7.6 | - | 2023-06-11 |
| CVE-2023-28316 | Rocket.Chat 授权问题漏洞 — Rocket.Chat | 9.8 | - | 2023-05-09 |
| CVE-2023-29020 | passport 跨站请求伪造漏洞 — fastify-passport | 6.5 | Medium | 2023-04-21 |
| CVE-2023-29019 | passport 授权问题漏洞 — fastify-passport | 8.1 | High | 2023-04-21 |
| CVE-2023-2105 | Easy!Appointments 授权问题漏洞 — alextselegidis/easyappointments | 8.1 | - | 2023-04-15 |
| CVE-2023-27490 | NextAuth.js 授权问题漏洞 — next-auth | 8.1 | High | 2023-03-09 |
| CVE-2021-36394 | Moodle 代码注入漏洞 — Moodle | 9.8 | - | 2023-03-06 |
| CVE-2021-42761 | Fortinet FortiWeb 授权问题漏洞 — FortiWeb | 8.5 | Critical | 2023-02-16 |
| CVE-2022-24895 | Sensio Labs Symfony 授权问题漏洞 — symfony | 6.3 | Medium | 2023-02-03 |
| CVE-2023-22479 | KubePi 授权问题漏洞 — KubePi | 7.5 | High | 2023-01-10 |
| CVE-2014-125048 | xingwall 授权问题漏洞 — xingwall | 6.3 | Medium | 2023-01-06 |
| CVE-2022-4231 | Zenario CMS 授权问题漏洞 — Zenario CMS | 4.2 | Medium | 2022-11-30 |
| CVE-2022-43398 | Siemens Power Meter Sicam Q100 授权问题漏洞 — POWER METER SICAM Q100 | 7.5 | High | 2022-11-08 |
| CVE-2022-40293 | PHP Point of Sale 授权问题漏洞 — PHP Point of Sale | 8.1 | - | 2022-10-31 |
| CVE-2021-46279 | Lanner IAC-AST2500A 授权问题漏洞 — IAC-AST2500A | 5.8 | Medium | 2022-10-24 |
| CVE-2022-40226 | 多款Siemens产品授权问题漏洞 — SICAM P850 | 7.5 | High | 2022-10-11 |
| CVE-2022-40630 | Tacitine EN6200 授权问题漏洞 — Firewall | 6.5 | Medium | 2022-09-23 |
| CVE-2022-3269 | Rdiffweb 授权问题漏洞 — ikus060/rdiffweb | 8.8 | - | 2022-09-23 |
| CVE-2022-38054 | Apache Airflow 授权问题漏洞 — Apache Airflow | 9.8 | - | 2022-09-02 |
| CVE-2022-2997 | Snipe-IT 授权问题漏洞 — snipe/snipe-it | 7.6 | - | 2022-08-25 |
| CVE-2022-30605 | WWBN AVideo 授权问题漏洞 — AVideo | 8.8 | - | 2022-08-22 |
| CVE-2022-2820 | NamelessMC 授权问题漏洞 — namelessmc/nameless | 7.0 | High | 2022-08-15 |
| CVE-2022-33927 | Dell Wyse Management Suite 授权问题漏洞 — Wyse Management Suite | 5.4 | Medium | 2022-08-10 |
| CVE-2022-22681 | Synology Photo Station 授权问题漏洞 — Photo Station | 8.1 | High | 2022-07-06 |
| CVE-2022-1849 | filegator 授权问题漏洞 — filegator/filegator | 6.3 | - | 2022-05-24 |
| CVE-2020-25152 | B. Braun Melsungen Ag B. Braun Melsungen AG SpaceCom 授权问题漏洞 — SpaceCom | 6.5 | Medium | 2022-04-14 |
CWE-384(会话固定) 是常见的弱点类别,本平台收录该类弱点关联的 184 条 CVE 漏洞。