Summary
Session tokens remain valid after password change or logout violating security best practices and enables persistent session hijacking.
Affected Version: 4.4.1 (latest Docker image at time of testing - November 2025)
Details
- Password change doesn't invalidate existing sessions
- Logout only clears client-side cookie, doesn't revoke token server-side
- JWT tokens remain valid for 2 weeks regardless of password changes or logout
PoC
Token persists after logout
- Login and capture session token
- Logout
- Use old token, still works
Test 2: Token persists after password change
- Login and capture session token
- Change password
- Notice that the session token isn't revoked - It keeps using the same old token
Impact
Attack Scenario:
- Attacker hijacks user's session (somehow)
- Victim notices breach → changes his password
- Attacker still has access via old token because tokens remain valid despite user defensive actions (until it expires after 2 weeks)
Mitigation
Implement token invalidation/revocation process → Invalidate tokens on logout or password change
References
Summary
Session tokens remain valid after password change or logout violating security best practices and enables persistent session hijacking.
Affected Version:
4.4.1(latest Docker image at time of testing - November 2025)Details
PoC
Token persists after logout
Test 2: Token persists after password change
Impact
Attack Scenario:
Mitigation
Implement token invalidation/revocation process → Invalidate tokens on logout or password change
References