Am I affected?
Description
Insufficient Session Expiration vulnerability in team-alembic ash_authentication_phoenix allows a session token captured before sign-out to remain usable afterwards.
The default sign_out/2 that AshAuthentication.Phoenix.Controller injects into an application's auth controller only calls Plug.Conn.clear_session/1. It never revokes the stored session or bearer tokens, so a token obtained before sign-out, through script injection, interception or device theft, keeps authenticating until its own expiry. Changing the password still revokes it.
This issue affects ash_authentication_phoenix: from 0.1.0 before 2.10.0.
Weaknesses & attack patterns
Weakness
CWE-613
·
Insufficient Session Expiration
in catalog →
MITRE ↗
Attack patterns
CAPEC-593
·
Session Hijacking
MITRE ↗
Affected — Hex / ash_authentication_phoenix Hex.pm ↗ Repository ↗
modules · source files · routines
Affected — GitHub / team-alembic/ash_authentication_phoenix Repository ↗
modules · source files · routines
References
Credits
CVSS breakdown
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N