Уязвимость фиксации сессии (Session Fixation) в подсистеме Sessions в PHP, позволяющая удалённым злоумышленникам захватывать веб-сессии путём указания идентификатора сессии
Описание
Обнаружена уязвимость фиксации сессии (Session Fixation) в подсистеме Sessions в PHP до версии 5.5.2. Удалённые злоумышленники могут захватывать веб-сессии, указывая идентификатор сессии (session ID).
Заявление
Данная проблема затрагивает версии php и php53, поставляемые с Red Hat Enterprise Linux 5. Также проблема влияет на версии php, поставляемые с Red Hat Enterprise Linux 6 и 7.
Команда реагирования на проблемы безопасности Red Hat оценила эту проблему как имеющую умеренное влияние на безопасность. В настоящее время не планируется устранение данной уязвимости в будущих обновлениях. Проблема может быть смягчена за счёт изменений в пользовательском коде, как указано в документации PHP.
Затронутые версии ПО
- PHP до версии 5.5.2
Тип уязвимости
Фиксация сессии (Session Fixation)
Затронутые пакеты
| Платформа | Пакет | Состояние | Рекомендация | Релиз |
|---|---|---|---|---|
| Red Hat Enterprise Linux 5 | php | Will not fix | ||
| Red Hat Enterprise Linux 5 | php53 | Will not fix | ||
| Red Hat Enterprise Linux 6 | php | Will not fix | ||
| Red Hat Enterprise Linux 7 | php | Will not fix | ||
| Red Hat Software Collections | php54-php | Will not fix |
Показывать по
Дополнительная информация
Статус:
EPSS
5.8 Medium
CVSS2
Связанные уязвимости
Session fixation vulnerability in the Sessions subsystem in PHP before 5.5.2 allows remote attackers to hijack web sessions by specifying a session ID.
Session fixation vulnerability in the Sessions subsystem in PHP before 5.5.2 allows remote attackers to hijack web sessions by specifying a session ID.
Session fixation vulnerability in the Sessions subsystem in PHP before ...
Session fixation vulnerability in the Sessions subsystem in PHP before 5.5.2 allows remote attackers to hijack web sessions by specifying a session ID.
Уязвимость подсистемы sessions интерпретатора языка программирования PHP, позволяющая нарушителю перехватить сессию пользователя
EPSS
5.8 Medium
CVSS2