CVE-2025-63563CVE-2025-63563是Summer Pearl Group Vacation Rental Management Platform中的一个会话管理安全漏洞。该漏洞存在于v1.0.2之前的版本,核心问题在于当用户更改密码时,系统未能正确使所有活动会话失效。攻击者如果能够获取或拦截有效的会话令牌,即使合法用户更改了密码,攻击者仍可利用该会话令牌维持对受害者账户的持续访问。这种漏洞在用户使用公共或共享设备登录后忘记退出,或账户密码被攻击者知晓但用户自行更改密码的场景下危害尤为严重。攻击者可以利用此漏洞进行数据窃取、隐私侵犯或进一步横向移动攻击,对平台用户的数据安全和隐私构成威胁。
该漏洞属于会话固定(Session Fixation)类型的认证绕过问题。在正常的会话管理流程中,当用户凭证(如密码)发生变更时,服务器应当使该用户的所有活动会话失效,并要求重新认证。然而,受影响版本在密码更改操作后,并未正确实现会话撤销逻辑。攻击者首先通过社会工程学、XSS攻击或中间人攻击等方式获取受害者的会话令牌(如Cookie中的session_id)。在受害者更改密码后,攻击者仍然可以使用之前获取的会话令牌访问受害者账户,因为服务器未检测到会话与密码更改之间的关联性而使旧会话失效。CVSS 3.1评分6.5(AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L)表明该漏洞可通过网络利用,无需特殊权限即可实施攻击。