目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CWE-613 不充分的会话过期机制 类漏洞列表 414

CWE-613 不充分的会话过期机制 类弱点 414 条 CVE 漏洞汇总,含 AI 中文分析。

CWE-613 属于会话管理缺陷,指网站允许攻击者重用过期的会话凭据或会话 ID 进行授权。攻击者通常通过窃取或猜测旧会话令牌,在合法会话结束后继续访问受保护资源,从而绕过身份验证。开发者应确保会话在用户主动注销、超时或敏感操作后及时失效,并实施严格的会话 ID 轮换机制,防止旧令牌被复用,以保障系统安全。

MITRE CWE 官方描述
CWE:CWE-613 Insufficient Session Expiration(会话过期不足) 英文:根据 WASC 的描述,“Insufficient Session Expiration(会话过期不足)是指网站允许攻击者重用旧的会话凭据(session credentials)或会话 ID(session IDs)进行授权。”
常见影响 (1)
Access Control Bypass Protection Mechanism
缓解措施 (1)
Implementation Set sessions/credentials expiration date.
代码示例 (1)
The following snippet was taken from a J2EE web.xml deployment descriptor in which the session-timeout parameter is explicitly defined (the default value depends on the container). In this case the value is set to -1, which means that a session will never expire.
<web-app> [...snipped...] <session-config> <session-timeout>-1</session-timeout> </session-config> </web-app>
Bad · Java
CVE ID 标题 CVSS 风险等级 Published
CVE-2021-34428 Eclipse Jetty 代码问题漏洞 — Eclipse Jetty 2.9 Low 2021-06-22
CVE-2021-22136 Elastic Stack Kibana 代码问题漏洞 — Kibana 2.4 - 2021-05-13
CVE-2021-1501 Cisco Firepower Threat Defense 代码问题漏洞 — Cisco Adaptive Security Appliance (ASA) Software 8.6 High 2021-04-29
CVE-2021-31408 Vaadin flow 代码问题漏洞 — Vaadin 6.3 Medium 2021-04-23
CVE-2019-3867 RED HAT Quay web application 代码问题漏洞 — quay 8.3 - 2021-03-18
CVE-2021-21032 Adobe Magento 代码问题漏洞 — Magento Commerce 6.5 - 2021-02-11
CVE-2021-21031 Magento Commerce 和 Magento Open Source editions 代码问题漏洞 — Magento.com 5.6 - 2021-02-11
CVE-2020-15220 Combodo iTop 代码问题漏洞 — iTop 6.1 Medium 2021-01-13
CVE-2020-15218 Combodo iTop 代码问题漏洞 — iTop 6.8 Medium 2021-01-13
CVE-2020-8234 EdgeMax EdgeSwitch 代码问题漏洞 — EdgeSwitch firmware v1.9.0 and prior 7.2 - 2020-08-21
CVE-2020-1776 Open-source Ticket Request System 代码问题漏洞 — ((OTRS)) Community Edition 3.5 Low 2020-07-20
CVE-2020-6292 SAP Disclosure Management 代码问题漏洞 — SAP Disclosure Management 8.8 - 2020-07-14
CVE-2020-1724 Red Hat Keycloak 代码问题漏洞 — keycloak 4.3 Medium 2020-05-11
CVE-2020-1762 Kiali 授权问题漏洞 — kiali 7.0 High 2020-04-27
CVE-2020-1768 OTRS 代码问题漏洞 — OTRS 5.4 Medium 2020-02-07
CVE-2019-5647 Rapid7 AppSpider Chrome插件代码问题漏洞 — AppSpider 4.4 Medium 2020-01-22
CVE-2019-14826 Red Hat FreeIPA 代码问题漏洞 — ipa 6.5 - 2019-09-17
CVE-2019-5638 Rapid7 Nexpose 代码问题漏洞 — Nexpose 8.7 High 2019-08-21
CVE-2018-1127 Red Hat Gluster Storage Tendrl API 安全漏洞 — Red Hat Gluster Storage 8.1 - 2018-09-11
CVE-2016-6545 iTrack Easy 安全漏洞 — Easy 9.8 - 2018-07-13
CVE-2017-12159 Red Hat Keycloak 安全漏洞 — keycloak 6.5 - 2017-10-26
CVE-2017-14007 ProMinent MultiFLEX M10a Controller Web界面安全漏洞 — ProMinent MultiFLEX M10a Controller 8.2 - 2017-10-17
CVE-2017-3215 Milwaukee ONE-KEY Android mobile应用程序安全漏洞 — ONE-KEY 7.4 - 2017-06-20
CVE-2013-0335 OpenStack Nova 安全绕过漏洞 — OpenStack Folsom for RHEL 6 7.6 High 2013-03-22

CWE-613(不充分的会话过期机制) 是常见的弱点类别,本平台收录该类弱点关联的 414 条 CVE 漏洞。