CVE-2025-24896

Misskey is an open source, federated social media platform. Starting in version 12.109.0 and prior to version 2025.2.0-alpha.0, a login token named `token` is stored in a cookie for authentication purposes in Bull Dashboard, but this remains undeleted even after logout is performed. The primary affected users will be users who have logged into Misskey using a public PC or someone else's device, but it's possible that users who have logged out of Misskey before lending their PC to someone else could also be affected. Version 2025.2.0-alpha.0 contains a fix for this issue.
Configurations

Configuration 1 (hide)

cpe:2.3:a:misskey:misskey:*:*:*:*:*:*:*:*

History

20 Feb 2025, 15:48

Type Values Removed Values Added
References () https://github.com/misskey-dev/misskey/commit/ba9f295ef2bf31cc90fa587e20b9a7655b7a1824 - () https://github.com/misskey-dev/misskey/commit/ba9f295ef2bf31cc90fa587e20b9a7655b7a1824 - Patch
References () https://github.com/misskey-dev/misskey/security/advisories/GHSA-w98m-j6hq-cwjm - () https://github.com/misskey-dev/misskey/security/advisories/GHSA-w98m-j6hq-cwjm - Vendor Advisory
Summary
  • (es) Misskey es una plataforma de redes sociales federada de código abierto. A partir de la versión 12.109.0 y antes de la versión 2025.2.0-alpha.0, se almacena un token de inicio de sesión llamado `token` en una cookie con fines de autenticación en Bull Dashboard, pero este permanece sin eliminarse incluso después de cerrar la sesión. Los principales usuarios afectados serán aquellos que hayan iniciado sesión en Misskey utilizando una PC pública o el dispositivo de otra persona, pero es posible que los usuarios que hayan cerrado sesión en Misskey antes de prestar su PC a otra persona también se vean afectados. La versión 2025.2.0-alpha.0 contiene una solución para este problema.
First Time Misskey
Misskey misskey
CPE cpe:2.3:a:misskey:misskey:*:*:*:*:*:*:*:*

11 Feb 2025, 16:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-02-11 16:15

Updated : 2025-02-20 15:48


NVD link : CVE-2025-24896

Mitre link : CVE-2025-24896

CVE.ORG link : CVE-2025-24896


JSON object : View

Products Affected

misskey

  • misskey
CWE
CWE-613

Insufficient Session Expiration