Ad

CVE-2026-47234

MEDIUM CVSS 3.1: 4,4
Обновлено 12 августа 2026
Admidio
Параметр Значение
CVSS 4,4 (MEDIUM)
Тип уязвимости CWE-200 (Раскрытие информации), CWE-532
Поставщик Admidio
Публичный эксплойт Нет

Admidio — это решение для управления пользователями с открытым исходным кодом. До версии 5.0.10, когда ведение журнала отладки включено, Session::setCookie() записывает полные значения файлов cookie, а Session::start() регистрирует текущий идентификатор сеанса. В реальном развертывании Admidio это включает в себя как файл cookie активного сеанса, так и постоянный файл cookie автоматического входа в систему.

Любой, у кого есть доступ к приемнику журналов, может восстановить учетные данные живого носителя из журналов. Версия 5.0.10 содержит исправление.

Показать оригинальное описание (EN)

Admidio is an open-source user management solution. Prior to version 5.0.10, when debug logging is enabled, `Session::setCookie()` logs full cookie values and `Session::start()` logs the current session ID. In a real Admidio deployment this includes both the active session cookie and the persistent auto-login cookie. Anyone with access to the log sink can recover live bearer-style credentials from the logs. Version 5.0.10 contains a fix.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1