CVE Wiki Pixee · CVE intelligence
← All CVEs

CVE-2024-23679

Critical · CVSS 9.8

Enonic XP (com.enonic.xp:lib-auth) — Session Fixation (CWE-384) - lack of session invalidation on authentication

CVSS
9.8
nvd
EPSS
KEV
No
Class
oss containerizable
CWE-384, CWE-384

Description

Enonic XP versions less than 7.7.4 are vulnerable to a session fixation issue. An remote and unauthenticated attacker can use prior sessions due to the lack of invalidating session attributes.

Search profile — drives PoC discovery

Symbols lib-authcom.enonic.xpsession fixationinvalidateSessionsessionAttributeslib-auth loginHttpSessionsession.invalidateGHSA-4m5p-5w5w-3jcf
Keywords CVE-2024-23679Enonic XP session fixationcom.enonic.xp lib-authEnonic XP unauthenticated session reuseEnonic XP 7.7.4 vulnerabilityGHSA-4m5p-5w5w-3jcf PoCEnonic XP session invalidation bypassenonic xp CVE-2024-23679 exploit
Versions: < 7.7.4

Affected packages

Maven com.enonic.xp:lib-auth 0 → 7.7.4

References

Status: enriched · ingested 2026-07-15T00:00:20.000Z · profiled 2026-07-15T00:30:20.000Z