18.01.2022, 14:00
Ich wurde von einem Sicherheitsforscher über OpenBugBounty auf folgende Lücke aufmerksam gemacht:
Das Forum ist auf dem aktuellen Stand. Ist das etwas, was durch Servereinstellungen korrigiert werden kann, oder handelt es sich um ein generelles Problem mit den Sessions bei MyBB?
Zitat:Bug : Failure to Invalidate Session Not Invalidated After Password Change
I found a broken authentication vuln
1- Create account at https://www.example.com/member.php
2- login on google chrome (browser a )
3- login the same account on mozilla (browser b)
4- logout on chrome and got forgot password and change the password
5- go to mozilla and refresh page you still logged
See this link: https://www.owasp.org/index.php/Broken_A...Management
Impact
token should expire
If the site has a session issue, The result is the session in the Step 5 is still usable and did not expire yet. Not invalidating the session is not a good practice for a company.
Das Forum ist auf dem aktuellen Stand. Ist das etwas, was durch Servereinstellungen korrigiert werden kann, oder handelt es sich um ein generelles Problem mit den Sessions bei MyBB?