Invalidation insuffisante des cookies de session dans nopCommerce v4.10 et 4.80.3
Publié par Ron E le 18 août.nopCommerce v4.10 et 4.80.3 sont vulnérables à une invalidation insuffisante des cookies de session. L'application n'invalide ou n'expire pas correctement les cookies d'authentification après la déconnexion ou la fin de session.Un attaquant qui obtient un cookie de session valide (par exemple, par interception réseau, XSS ou compromission du système) peut continuer à utiliser le cookie pour accéder à des points de terminaison privilégiés (tels que /Admin) même après que l'utilisateur légitime s'est déconnecté. Cette faille...