iDempiere WebUI v 12.0.0.202508171158 버전에서 발견된 세션 고정 취약점
Ron E가 8월 18일에 게시했습니다.이 애플리케이션은 성공적인 인증 후에 새로운 세션 식별자(JSESSIONID)를 발급하지 않습니다. 공격자가 로그인 전에 피해자의 세션 ID를 설정하거나 예측할 수 있는 경우, 로그인 후에 피해자의 인증된 세션을 탈취하여 전체 계정 탈취를 일으킬 수 있습니다.POST /webui HTTP/2호스트: 쿠키: JSESSIONID=node01*.node0;