您现在的位置是:数据库 >>正文
Apache Roller 曝出高危漏洞(CVSS 10.0):密码修改后会话仍持续有效
数据库78人已围观
简介Apache Roller 开源博客服务器软件近日曝出一个高危安全漏洞,攻击者可利用该漏洞在用户修改密码后仍保持未授权访问。这款基于 Java 的博客平台存在会话管理缺陷,被赋予最高危险等级的 CVS ...
Apache Roller 开源博客服务器软件近日曝出一个高危安全漏洞 ,曝出攻击者可利用该漏洞在用户修改密码后仍保持未授权访问 。高危这款基于 Java 的漏洞博客平台存在会话管理缺陷 ,被赋予最高危险等级的密码 CVSS 10.0 评分。

该漏洞编号为 CVE-2025-24859 ,源码下载修改影响 Roller 6.1.4 及之前所有版本。后会话仍项目维护团队在公告中指出:"Apache Roller 6.1.5 之前版本存在会话管理漏洞 ,持续当用户密码被修改后,有效活动会话未能正确失效。曝出"
"无论是高危用户自行修改密码还是建站模板管理员操作 ,现有会话仍保持活跃可用状态。漏洞"这意味着攻击者即使在被修改密码后 ,密码仍可通过原有会话持续访问系统 。修改若用户凭证已遭泄露,后会话仍攻击者更可获得不受限制的模板下载持续访问权限 。
修复方案开发团队已在 6.1.5 版本中修复该漏洞 ,通过实施集中式会话管理机制 ,确保密码修改或用户禁用操作会使所有活动会话立即失效。安全研究员 Haining Meng 因发现并报告此漏洞获得致谢。
近期相关漏洞此次漏洞披露前数周,云计算Apache Parquet Java 库刚曝出另一个高危漏洞(CVE-2025-30065,CVSS 10.0) ,攻击者可利用该漏洞在受影响实例上远程执行任意代码。
上月,Apache Tomcat 的关键安全漏洞(CVE-2025-24813,高防服务器CVSS 9.8)在细节公开后不久即遭活跃利用 。这些连续出现的高危漏洞凸显了开源组件安全维护的重要性。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/888a499107.html
相关文章
F5任命Samir Sherif为新任首席信息安全官
数据库西雅图—2024 年 1 月 25 日—F5NASDAQ:FFIV)近日正式宣布Samir Sherif就任F5高级副总裁兼首席信息安全官CISO)。履新后,Sherif将全面负责F5的企业网络安全战 ...
【数据库】
阅读更多OT安全零死角!Fortinet OT安全平台再升级
数据库近日,专注推动网络与安全融合的全球网络安全厂商 Fortinet,宣布对旗下OT安全平台进行新一轮全面升级,此次更新旨在深化安全组网与安全运营SecOps)服务的功能优势,强化与OT供应商的战略 ...
【数据库】
阅读更多简析数据安全保护策略中的十个核心要素
数据库数据显示,全球企业组织每年在数据安全防护上投入的资金已经超过千亿美元,但数据安全威胁态势依然严峻,其原因在于企业将更多资源投入到数据安全能力建设时,却忽视了这些工作本身的科学性与合理性。因此,企业在实 ...
【数据库】
阅读更多