SecLists.Org | Full Disclosure 中文 关注 iDempiere WebUI v 12.0.0.202508171158 版本存在会话固定漏洞。 Ron E 于 8 月 18 日发布:该应用程序在成功身份验证后未颁发新的会话标识符 (JSESSIONID)。如果攻击者能够在受害者登录之前设置或预测受害者的会话 ID,那么一旦受害者登录,攻击者就可以劫持受害者通过身份验证的会话,从而导致完全控制帐户。POST /webui HTTP/2主机:Cookie: JSESSIONID=node01*.node0; Hacker & Security News on Bluesky @hacker.at.thenote.app bsky.app Session Fixation Vulnerability in iDempiere WebUI v 12.0.0.202508171158 seclists.org