JVNDB-2025-020923
|
nopCommerce にセッション Cookie が無効化されない脆弱性
|
nopCommerce は ASP.NET Core をベースとする e コマースプラットフォームです。nopCommerce にはログアウトまたはセッション終了後にセッション Cookie が無効化されない脆弱性があります。(CVE-2025-11699、CWE-613)
|
|
|
nopCommerce
- nopCommerce v4.70 より前のすべてのバージョン
- nopCommerce v4.80.3
|
|
攻撃者が有効なセッション Cookie を取得した場合、正当なユーザーがログアウトした後でも、Cookie を再利用して特権的なエンドポイント (/admin など) へのアクセスを継続し、セッションハイジャックや権限昇格を行う可能性があります。
|
[アップデートする]
開発者が提供する情報をもとに、最新版へアップデートしてください。
|
nopCommerce
|
- 不適切なセッション期限(CWE-613) [その他]
|
- CVE-2025-11699
|
- JVN : JVNVU#99686415
- US-CERT Vulnerability Note : VU#633103
- 関連文書 : Full Disclosure
|
|