Описание
Progress Sitefinity 10.1.6536 does not invalidate session cookies upon logouts. It instead tries to overwrite the cookie in the browser, but it remains valid on the server side. This means the cookie can be reused to maintain access to the account, even if the account credentials and permissions are changed.
Ссылки
- Release NotesVendor Advisory
- Release NotesVendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 7.0 (включая) до 7.0.5143 (исключая)Версия от 7.1 (включая) до 7.1.5243 (исключая)Версия от 7.2 (включая) до 7.2.5353 (исключая)Версия от 7.3 (включая) до 7.3.5693 (исключая)Версия от 8.0 (включая) до 8.0.5773 (исключая)Версия от 8.1 (включая) до 8.1.5863 (исключая)Версия от 8.2 (включая) до 8.2.5973 (исключая)Версия от 9.0 (включая) до 9.0.6063 (исключая)Версия от 9.1 (включая) до 9.1.6183 (исключая)Версия от 9.2 (включая) до 9.2.6274 (исключая)Версия от 10.0 (включая) до 10.0.6429 (исключая)Версия от 10.1 (включая) до 10.1.6540 (включая)Версия от 10.2 (включая) до 10.2.6649 (исключая)Версия от 11.0 (включая) до 11.0.6736 (исключая)Версия от 11.1 (включая) до 11.1.6826 (исключая)Версия от 11.2 (включая) до 11.2.6929 (исключая)
Одно из
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
cpe:2.3:a:progress:sitefinity:*:*:*:*:*:*:*:*
EPSS
Процентиль: 0%
0.00007
Низкий
6.5 Medium
CVSS3
6.4 Medium
CVSS2
Дефекты
CWE-613
Связанные уязвимости
CVSS3: 6.5
github
больше 3 лет назад
Progress Sitefinity 10.1.6536 does not invalidate session cookies upon logouts. It instead tries to overwrite the cookie in the browser, but it remains valid on the server side. This means the cookie can be reused to maintain access to the account, even if the account credentials and permissions are changed.
EPSS
Процентиль: 0%
0.00007
Низкий
6.5 Medium
CVSS3
6.4 Medium
CVSS2
Дефекты
CWE-613