Vulnérabilité de fixation de session dans l'interface Web d'iDempiere v 12.0.0.202508171158
Publié par Ron E le 18 août : L’application n’émet pas de nouvel identifiant de session (JSESSIONID) après une authentification réussie. Un attaquant capable de définir ou de prédire l’ID de session d’une victime avant la connexion peut détourner la session authentifiée de la victime une fois qu’elle se connecte, ce qui entraîne une prise de contrôle totale du compte.POST /webui HTTP/2Hôte :Cookie : JSESSIONID=node01*.node0;