目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CWE-613 不充分的会话过期机制 类漏洞列表 414

CWE-613 不充分的会话过期机制 类弱点 414 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-613 属于会话管理缺陷,指网站允许攻击者重用过期的会话凭据或会话 ID 进行授权。攻击者通常通过窃取或猜测旧会话令牌,在合法会话结束后继续访问受保护资源,从而绕过身份验证。开发者应确保会话在用户主动注销、超时或敏感操作后及时失效,并实施严格的会话 ID 轮换机制,防止旧令牌被复用,以保障系统安全。

MITRE CWE 官方描述
CWE:CWE-613 Insufficient Session Expiration(会话过期不足) 英文:根据 WASC 的描述,“Insufficient Session Expiration(会话过期不足)是指网站允许攻击者重用旧的会话凭据(session credentials)或会话 ID(session IDs)进行授权。”
常见影响 (1)
Access Control Bypass Protection Mechanism
缓解措施 (1)
Implementation Set sessions/credentials expiration date.
代码示例 (1)
The following snippet was taken from a J2EE web.xml deployment descriptor in which the session-timeout parameter is explicitly defined (the default value depends on the container). In this case the value is set to -1, which means that a session will never expire.
<web-app> [...snipped...] <session-config> <session-timeout>-1</session-timeout> </session-config> </web-app>
Bad · Java
CVE ID 标题 CVSS 风险等级 Published
CVE-2026-102367 mall4j 4.0版本 Token刷新时会话过期不足 — mall4j 5.4 Medium 2026-09-28
CVE-2026-88805 Rancher 登出后服务端未撤销会话漏洞 — Rancher 8.1 High 2026-09-28
CVE-2026-100711 Froxlor 2.3.12 前认证绕过漏洞 — froxlor 7.5 High 2026-09-26
CVE-2026-100624 Capgo.app 12.264.5之前构建上传过期绕过漏洞 — capgo.app 5.4 Medium 2026-09-26
CVE-2026-100554 OpenClaw Canvas能力撤销绕过漏洞 — OpenClaw 4.2 Medium 2026-09-26
CVE-2026-100502 Flame through 2.4.0 管理员令牌会话过期不足漏洞 — flame 5.0 Medium 2026-09-25
CVE-2026-67242 RabbitMQ OAuth2整数类型检查跳过令牌过期验证 — rabbitmq-server 6.3 Medium 2026-09-25
CVE-2026-82566 Botslab G980H 行车记录仪会话过期不足漏洞 — G980H 8.8 High 2026-09-24
CVE-2026-97056 SigNoz <0.143.0 会话过期不足导致认证绕过漏洞 — signoz 6.8 Medium 2026-09-24
CVE-2026-73586 Dell SCG Policy Manager会话过期提权漏洞 — Secure Connect Gateway (SCG) Policy Manager 6.4 Medium 2026-09-23
CVE-2026-92378 uniFLOW Online遗留UI降级登录会话保留漏洞 — uniFLOW Online 4.1 Medium 2026-09-23
CVE-2026-86698 CDN错误接受刷新令牌作为私有仓库凭据 — hexpm 2.3 Low 2026-09-22
CVE-2026-77519 MaxKB 已过期应用API密钥仍可访问MCP接口漏洞 — MaxKB 5.4 Medium 2026-09-21
CVE-2026-86473 Apache Airflow 登出未清除授权令牌漏洞 — Apache Airflow - - 2026-09-21
CVE-2026-92976 T-Systems TAO 2.0 存储型XSS漏洞 — TAO 5.1 Medium 2026-09-18
CVE-2026-86533 AshAuthentication Phoenix已吊销会话接收漏洞 — ash_authentication 9.1 Critical 2026-09-17
CVE-2026-81637 AshAuthentication 2.0.0 重放式CSRF漏洞 — ash_authentication 2.3 Low 2026-09-17
CVE-2026-92920 admin3 3.0.0 账户禁用后会话未失效漏洞 — admin3 5.4 Medium 2026-09-17
CVE-2026-92800 Docs 5.4.1前访问撤销后会话未失效漏洞 — Docs 6.8 Medium 2026-09-16
CVE-2026-85387 Concrete CMS 9.5.4前OAuth权限失效漏洞 — Concrete CMS 2.0 Low 2026-09-16
CVE-2026-92616 FileRise 3.28.0 以下 权限提升漏洞 — FileRise 6.8 Medium 2026-09-16
CVE-2026-82310 Airflow FAB认证失效用户保留核心API权限 — Apache Airflow FAB provider - - 2026-09-16
CVE-2026-86462 Apache Airflow FAB密码更新未失效会话漏洞 — Apache Airflow FAB provider - - 2026-09-16
CVE-2026-82311 Apache Airflow FAB 密码重置会话失效失败 — Apache Airflow FAB provider - - 2026-09-16
CVE-2026-92358 Keycloak 账户链接残留跨浏览器身份验证导致静默重链接漏洞 — Red Hat Build of Keycloak 6.4 Medium 2026-09-16
CVE-2026-55617 Hydro 会话重建时过期处理不足 — Hydro 6.9 Medium 2026-09-15
CVE-2026-88262 bizwell xClick 会话机制问题漏洞 — xClick 8.7 High 2026-09-15
CVE-2026-81268 IBM Langflow OSS 会话机制问题漏洞 — Langflow OSS 8.1 High 2026-09-10
CVE-2026-87014 Open WebUI 会话机制问题漏洞 — open-webui 6.5 Medium 2026-09-09
CVE-2026-80174 Dell Secure Connect Gateway 会话机制问题漏洞 — Secure Connect Gateway 5.0 - Application 5.3 Medium 2026-09-09

CWE-613(不充分的会话过期机制) 是常见的弱点类别,本平台收录该类弱点关联的 414 条 CVE 漏洞。