Session-Fixierungs-Schwachstelle in iDempiere WebUI v 12.0.0.202508171158
Gepostet von Ron E am 18. August: Die Anwendung vergibt nach erfolgreicher Authentifizierung keine neue Session-ID (JSESSIONID). Ein Angreifer, der die Session-ID eines Opfers vor dem Login setzen oder vorhersagen kann, kann die authentifizierte Session des Opfers nach dem Login übernehmen, was zu einer vollständigen Kontoübernahme führen kann.POST /webui HTTP/2Host:Cookie: JSESSIONID=node01*.node0;