自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Apache Roller 曝出高危漏洞(CVSS 10.0):密碼修改后會(huì)話仍持續(xù)有效

安全
此次漏洞披露前數(shù)周,Apache Parquet Java 庫(kù)剛曝出另一個(gè)高危漏洞(CVE-2025-30065,CVSS 10.0),攻擊者可利用該漏洞在受影響實(shí)例上遠(yuǎn)程執(zhí)行任意代碼。

Apache Roller 開(kāi)源博客服務(wù)器軟件近日曝出一個(gè)高危安全漏洞,攻擊者可利用該漏洞在用戶修改密碼后仍保持未授權(quán)訪問(wèn)。這款基于 Java 的博客平臺(tái)存在會(huì)話管理缺陷,被賦予最高危險(xiǎn)等級(jí)的 CVSS 10.0 評(píng)分。

漏洞詳情(CVE-2025-24859)

該漏洞編號(hào)為 CVE-2025-24859,影響 Roller 6.1.4 及之前所有版本。項(xiàng)目維護(hù)團(tuán)隊(duì)在公告中指出:"Apache Roller 6.1.5 之前版本存在會(huì)話管理漏洞,當(dāng)用戶密碼被修改后,活動(dòng)會(huì)話未能正確失效。"

"無(wú)論是用戶自行修改密碼還是管理員操作,現(xiàn)有會(huì)話仍保持活躍可用狀態(tài)。"這意味著攻擊者即使在被修改密碼后,仍可通過(guò)原有會(huì)話持續(xù)訪問(wèn)系統(tǒng)。若用戶憑證已遭泄露,攻擊者更可獲得不受限制的訪問(wèn)權(quán)限。

修復(fù)方案

開(kāi)發(fā)團(tuán)隊(duì)已在 6.1.5 版本中修復(fù)該漏洞,通過(guò)實(shí)施集中式會(huì)話管理機(jī)制,確保密碼修改或用戶禁用操作會(huì)使所有活動(dòng)會(huì)話立即失效。安全研究員 Haining Meng 因發(fā)現(xiàn)并報(bào)告此漏洞獲得致謝。

近期相關(guān)漏洞

此次漏洞披露前數(shù)周,Apache Parquet Java 庫(kù)剛曝出另一個(gè)高危漏洞(CVE-2025-30065,CVSS 10.0),攻擊者可利用該漏洞在受影響實(shí)例上遠(yuǎn)程執(zhí)行任意代碼。

上月,Apache Tomcat 的關(guān)鍵安全漏洞(CVE-2025-24813,CVSS 9.8)在細(xì)節(jié)公開(kāi)后不久即遭活躍利用。這些連續(xù)出現(xiàn)的高危漏洞凸顯了開(kāi)源組件安全維護(hù)的重要性。

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2024-05-29 13:38:02

2024-12-17 14:29:57

2022-02-17 11:54:18

漏洞數(shù)據(jù)庫(kù)惡意代碼

2023-10-18 12:15:35

2013-11-27 09:25:20

2023-11-15 12:53:31

2024-08-09 16:26:56

2023-12-14 16:20:09

2021-11-16 19:16:18

英特爾漏洞處理器

2019-06-14 09:12:46

漏洞代碼攻擊

2023-06-05 11:56:57

2023-07-21 14:25:17

2010-12-24 14:50:46

2020-05-28 11:09:36

漏洞安全IT

2020-08-06 00:34:42

黑帽大會(huì)Web安全漏洞

2022-02-14 07:54:27

漏洞WordPress

2020-03-25 09:40:57

微軟瀏覽器Windows

2016-03-22 12:37:45

Struts2Struts2漏洞漏洞檢測(cè)

2024-08-06 16:00:06

2011-05-13 18:00:30

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)