Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

CVE-2024-8995

PUBLISHED 06.08.2026

CNA: WSO2

Authorization Code issued for Deleted User reuse in Multiple WSO2 Products Allows Unauthorized Access

Обновлено: 06.08.2026
Unused authorization codes issued to deleted users are not being properly invalidated or removed from the system. This allows for the persistence of these codes, enabling them to be potentially reused. If an attacker possesses both the authorization code and the associated client credentials (client ID and client secret), they can leverage these unused codes to obtain access tokens on behalf of users who have already been deleted. This may lead to unauthorized access to sensitive resources and services, contingent on the scopes originally authorized for the compromised authorization code.

CWE

Идентификатор Описание
CWE-613 According to WASC, "Insufficient Session Expiration is when a web site permits an attacker to reuse old session credentials or session IDs for authorization."

CVSS

Оценка Severity Версия Базовый вектор
4.9 MEDIUM 3.1 CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:L/A:N

Доп. Информация

Product Status

WSO2 API Manager
Product: WSO2 API Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 3.1.0 unknown
Наблюдалось в версиях от 3.1.0 до 3.1.0.320 affected
Наблюдалось в версиях от 3.2.0 до 3.2.0.413 affected
Наблюдалось в версиях от 3.2.1 до 3.2.1.90 affected
Наблюдалось в версиях от 4.0.0 до 4.0.0.334 affected
Наблюдалось в версиях от 4.1.0 до 4.1.0.255 affected
Наблюдалось в версиях от 4.2.0 до 4.2.0.195 affected
Наблюдалось в версиях от 4.3.0 до 4.3.0.106 affected
Наблюдалось в версиях от 4.4.0 до 4.4.0.70 affected
Наблюдалось в версиях от 4.5.0 до 4.5.0.55 affected
Наблюдалось в версиях от 4.6.0 до 4.6.0.19 affected
WSO2 Traffic Manager
Product: WSO2 Traffic Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.54 affected
Наблюдалось в версиях от 4.6.0 до 4.6.0.19 affected
WSO2 API Control Plane
Product: WSO2 API Control Plane
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.56 affected
Наблюдалось в версиях от 4.6.0 до 4.6.0.20 affected
WSO2 Universal Gateway
Product: WSO2 Universal Gateway
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 4.5.0 до 4.5.0.55 affected
Наблюдалось в версиях от 4.6.0 до 4.6.0.19 affected
WSO2 Open Banking AM
Product: WSO2 Open Banking AM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.369 affected
WSO2 Identity Server
Product: WSO2 Identity Server
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.10.0 unknown
Наблюдалось в версиях от 5.10.0 до 5.10.0.345 affected
Наблюдалось в версиях от 5.11.0 до 5.11.0.395 affected
Наблюдалось в версиях от 6.0.0 до 6.0.0.229 affected
Наблюдалось в версиях от 6.1.0 до 6.1.0.208 affected
WSO2 Open Banking IAM
Product: WSO2 Open Banking IAM
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 2.0.0 unknown
Наблюдалось в версиях от 2.0.0 до 2.0.0.389 affected
WSO2 Identity Server as Key Manager
Product: WSO2 Identity Server as Key Manager
Vendor: WSO2
Default status: unaffected
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 0 до 5.10.0 unknown
Наблюдалось в версиях от 5.10.0 до 5.10.0.338 affected
WSO2 Carbon OAuth
Product: WSO2 Carbon OAuth
Vendor: WSO2
Default status: unknown
Версии:
Затронутые версии Статус
Наблюдалось в версиях от 6.4.2 до 6.4.2.154 affected
Наблюдалось в версиях от 6.4.111 до 6.4.111.131 affected
Наблюдалось в версиях от 6.4.176 до 6.4.176.35 affected
Наблюдалось в версиях от 6.4.180 до 6.4.180.17 affected
Наблюдалось в версиях от 6.8.0 до 6.8.0.46 affected
Наблюдалось в версиях от 6.9.6 до 6.9.6.34 affected
Наблюдалось в версиях от 6.11.21 до 6.11.21.59 affected
Наблюдалось в версиях от 6.13.16 до 6.13.16.27 affected
Наблюдалось в версиях от 6.13.19 до 6.13.19.19 affected
Наблюдалось в версиях от 6.13.27 до 6.13.27.15 affected
Наблюдалось в версиях от 6.13.41 до 6.13.41.4 affected
Наблюдалось до версии * unaffected
 

Ссылки

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.