ProduktApache Roller – wersje wcześniejsze niż 6.1.5
Numer CVECVE-2025-24859
Krytyczność10/10
CVSSAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
OpisW Apache Roller przed wersją 6.1.5 istnieje luka w zabezpieczeniach zarządzania sesjami, w wyniku której aktywne sesje użytkownika nie są prawidłowo unieważniane po zmianie hasła. Gdy hasło użytkownika zostanie zmienione przez niego samego lub administratora, istniejące sesje pozostają aktywne i użyteczne. Umożliwia to ciągły dostęp do aplikacji za pośrednictwem starych sesji nawet po zmianie hasła, potencjalnie umożliwiając nieautoryzowany dostęp w przypadku naruszenia poświadczeń. Ten problem dotyczy wersji Apache Roller do wersji 6.1.4 włącznie.
  
AktualizacjaTAK
Linkhttps://lists.apache.org/thread/4j906k16v21kdx8hk87gl7663sw7lg7f