iDempiere WebUI v 12.0.0.20250... ノート

iDempiere WebUI v 12.0.0.202508171158 におけるセッションフィクセーション・ヴァルナビリティ

Ron E さんが 8 月 18 日に投稿「このアプリケーションは、認証に成功した後、新しいセッション識別子 (JSESSIONID) を発行しません。ログイン前に攻撃者が被害者のセッション ID を設定または予測できる場合、ログイン後、被害者の認証済みセッションをハイジャックし、アカウントの完全な乗っ取りにつながる可能性があります。POST /webui HTTP/2Host:Cookie: JSESSIONID=node01*.node0;」