目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CWE-613 不充分的会话过期机制 类漏洞列表 414

CWE-613 不充分的会话过期机制 类弱点 414 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-613 属于会话管理缺陷,指网站允许攻击者重用过期的会话凭据或会话 ID 进行授权。攻击者通常通过窃取或猜测旧会话令牌,在合法会话结束后继续访问受保护资源,从而绕过身份验证。开发者应确保会话在用户主动注销、超时或敏感操作后及时失效,并实施严格的会话 ID 轮换机制,防止旧令牌被复用,以保障系统安全。

MITRE CWE 官方描述
CWE:CWE-613 Insufficient Session Expiration(会话过期不足) 英文:根据 WASC 的描述,“Insufficient Session Expiration(会话过期不足)是指网站允许攻击者重用旧的会话凭据(session credentials)或会话 ID(session IDs)进行授权。”
常见影响 (1)
Access Control Bypass Protection Mechanism
缓解措施 (1)
Implementation Set sessions/credentials expiration date.
代码示例 (1)
The following snippet was taken from a J2EE web.xml deployment descriptor in which the session-timeout parameter is explicitly defined (the default value depends on the container). In this case the value is set to -1, which means that a session will never expire.
<web-app> [...snipped...] <session-config> <session-timeout>-1</session-timeout> </session-config> </web-app>
Bad · Java
CVE ID 标题 CVSS 风险等级 Published
CVE-2022-32759 IBM Security Verify Directory和IBM Security Directory Integrator 代码问题漏洞 — Security Directory Integrator 5.3 Medium 2024-07-25
CVE-2024-29070 Apache StreamPark 代码问题漏洞 — Apache StreamPark 6.5AI Medium AI 2024-07-23
CVE-2024-41827 JetBrains TeamCity 安全漏洞 — TeamCity 7.4 High 2024-07-22
CVE-2024-27782 Fortinet FortiAIOps 代码问题漏洞 — FortiAIOps 7.7 High 2024-07-09
CVE-2024-5995 Soar Cloud HR Portal 代码问题漏洞 — HR Portal 8.8 High 2024-06-14
CVE-2024-35206 Siemens SINEC Traffic Analyzer 代码问题漏洞 — SINEC Traffic Analyzer 7.7 High 2024-06-11
CVE-2024-4680 ZenML 代码问题漏洞 — zenml-io/zenml 9.1 - 2024-06-08
CVE-2024-35220 fastify session 安全漏洞 — session 7.4 High 2024-05-21
CVE-2024-34709 Directus 代码问题漏洞 — directus 5.4 Medium 2024-05-13
CVE-2023-40695 IBM Cognos Controller 代码问题漏洞 — Cognos Controller 6.3 Medium 2024-05-03
CVE-2024-22358 IBM UrbanCode Deploy 代码问题漏洞 — UrbanCode Deploy 6.3 Medium 2024-04-12
CVE-2024-31999 Fastify 安全漏洞 — fastify-secure-session 7.4 High 2024-04-10
CVE-2024-31995 zcap 安全漏洞 — zcap 4.3 Medium 2024-04-10
CVE-2024-30262 Contao 安全漏洞 — contao 5.9 Medium 2024-04-09
CVE-2024-31447 Shopware 安全漏洞 — shopware 5.3 Medium 2024-04-08
CVE-2024-25954 Dell PowerScale OneFS 代码问题漏洞 — PowerScale OneFS 5.3 Medium 2024-03-28
CVE-2024-1623 Sagemcom FAST3686 代码问题漏洞 — FAST3686 V2 Vodafone 7.7 High 2024-03-14
CVE-2023-45600 AiLux imx6 安全漏洞 — imx6 bundle 5.6 Medium 2024-03-05
CVE-2024-21722 Joomla! CMS 安全漏洞 — Joomla! CMS 4.3 - 2024-02-20
CVE-2023-50270 Apache DolphinScheduler 安全漏洞 — Apache DolphinScheduler 9.1AI Critical AI 2024-02-20
CVE-2024-21492 caddy-security 安全漏洞 — github.com/greenpau/caddy-security 4.8 Medium 2024-02-17
CVE-2024-25628 Alf.io 代码问题漏洞 — alf.io 7.6 High 2024-02-16
CVE-2024-25619 Mastodon 安全漏洞 — mastodon 3.1 Low 2024-02-14
CVE-2024-0008 Palo Alto Networks PAN-OS 安全漏洞 — PAN-OS 6.6 Medium 2024-02-14
CVE-2024-22389 F5 BIG-IP 安全漏洞 — BIG-IP 7.2 High 2024-02-14
CVE-2023-45187 IBM Engineering Lifecycle Optimization 代码问题漏洞 — Engineering Lifecycle Optimization - Publishing 6.3 Medium 2024-02-09
CVE-2023-50936 IBM PowerSC 代码问题漏洞 — PowerSC 6.3 Medium 2024-02-02
CVE-2024-0944 Totolink T8 代码问题漏洞 — T8 3.7 Low 2024-01-26
CVE-2024-0943 Totolink N350RT 代码问题漏洞 — N350RT 3.7 Low 2024-01-26
CVE-2024-0942 TOTOLINK N200RE 代码问题漏洞 — N200RE V5 3.7 Low 2024-01-26

CWE-613(不充分的会话过期机制) 是常见的弱点类别,本平台收录该类弱点关联的 414 条 CVE 漏洞。