Invalidación insuficiente de cookies de sesión en nopCommerce v4.10 y 4.80.3
Publicado por Ron E el 18 de agosto, nopCommerce v4.10 y 4.80.3 es vulnerable a la Invalidación Insuficiente de Cookies de Sesión. La aplicación no invalida o expira correctamente las cookies de autenticación después del cierre de sesión o la terminación de la sesión.Un atacante que obtenga una cookie de sesión válida (por ejemplo, a través de la interceptación de la red, XSS o compromiso del sistema) puede continuar usando la cookie para acceder a endpoints privilegiados (como /Admin) incluso después de que el usuario legítimo haya cerrado la sesión. Esta falla...