nopCommerce v4.10 및 4.80.3에서 세... 노트

nopCommerce v4.10 및 4.80.3에서 세션 쿠키 무효화가 불충분함

Ron E가 8월 18일에 게시함nopCommerce v4.10 및 4.80.3은 세션 쿠키의 불충분한 무효화에 취약합니다. 애플리케이션은 로그아웃 또는 세션 종료 후 인증 쿠키를 적절하게 무효화하거나 만료시키지 않습니다.유효한 세션 쿠키를 획득한 공격자(예: 네트워크 가로채기, XSS 또는 시스템 손상 등을 통해)는 합법적인 사용자가 로그아웃한 후에도 해당 쿠키를 계속 사용하여 관리자(/Admin)와 같은 권한 있는 엔드포인트에 액세스할 수 있습니다. 이 결함은...