麻豆小视频在线观看_中文黄色一级片_久久久成人精品_成片免费观看视频大全_午夜精品久久久久久久99热浪潮_成人一区二区三区四区

首頁 > 編程 > JSP > 正文

URL中允許攜帶sessionid帶來的安全隱患分析

2024-09-05 00:21:08
字體:
供稿:網(wǎng)友
很多WEB開發(fā)語言為了防止瀏覽器禁止了cookie而無法識(shí)別用戶,允許在URL中攜帶sessionid,這樣雖然方便,但卻有可能引起釣魚的安全漏洞。

圖示:

  下圖是從測(cè)試組發(fā)來的安全報(bào)告中剪出來的,圖有些小問題,本來想重畫1個(gè),在visio中沒找到合適的圖。所以只能用別人的圖了。

URL中允許攜帶sessionid帶來的安全隱患分析

說明:

  讓我們對(duì)上圖的步驟進(jìn)行詳細(xì)說明:

  1. 黑客用自己的帳號(hào)登錄,假設(shè)登錄頁面是:

  2. 服務(wù)器返回登錄成功。

  3. 黑客從cookie中查看自己的sessionid,比如是1234

  4. 黑客把帶自己sessionid的地址發(fā)送給一般用戶。;jsessionid=1234(不同的語言帶sessionid的方式不一樣,著是jsp的方式)

  5. 用戶在黑客給的地址中用自己的帳號(hào)進(jìn)行登錄,登錄成功。(這個(gè)時(shí)候用戶登錄的信息就會(huì)覆蓋黑客之前的登錄信息,而且2個(gè)人用的是同1個(gè)sessionid) 6. 黑客刷新頁面,看到的賬戶信息就是用戶的信息了,而不是之前黑客自己帳號(hào)的信息。

防治:

  要防止這種問題,其實(shí)也很簡(jiǎn)單,只要在用戶登錄時(shí)重置session(session.invalidate()方法),然后把登錄信息保存到新的session中。

后語:

  可能你跟我一樣,剛開始看到這個(gè)時(shí)候,就自己去測(cè)試到底能不能釣魚成功,經(jīng)過我的測(cè)試是可以成功的,但測(cè)試過程中需要注意下面幾個(gè)問題:

  1. 要注意你使用的語言是如何在URL中帶sessionid。(我測(cè)試的時(shí)候開始在URL中使用大寫的jsessionid,導(dǎo)致一直不起效)

  2. 要;jsessionid=1234頁面登錄表單的action也帶上了jsessionid,不然也沒用。對(duì)于這個(gè)問題你可能覺得如果login.jsp表單的action是寫死,而不是讀取當(dāng)前URL的,<form action="http://www.abc.com/login.jsp;jsessionid=1234" ....
[作者]:BearRui(AK-47)
[博客]:

發(fā)表評(píng)論 共有條評(píng)論
用戶名: 密碼:
驗(yàn)證碼: 匿名發(fā)表
主站蜘蛛池模板: 在线中文字幕亚洲 | 精品亚洲成a人在线观看 | 精品国产一区二区三区成人影院 | 国产精品久久久久久影院8一贰佰 | 国产成人高清在线观看 | 91精品国产乱码久久桃 | 欧美人与性禽动交精品 | 精品国产精品久久 | 亚洲精品aaaaa | 国产精品久久久久久久久久久天堂 | 色播一区 | 久久久久久久久久久av | 久久久久久99 | 羞羞的视频在线免费观看 | 免费a级观看| 久久久精品视频在线观看 | 日本a级免费 | 蜜桃网站在线观看 | 91社| free国产hd老熟bbw | 国产午夜精品理论片a级探花 | 久久国产一 | 久久最新网址 | 久久草草影视免费网 | 久久精品免费网站 | 丰满年轻岳中文字幕一区二区 | 超碰97人人艹| 国产日产精品一区二区三区四区 | 一本色道久久综合亚洲精品小说 | 国产深夜福利视频在线播放 | 日韩精品二区 | 欧美日韩亚州综合 | 羞羞答答视频 | 成人免费福利网站 | 欧美成人精品不卡视频在线观看 | 草久网 | 91精品一区二区综合在线 | 3344永久免费 | 黄色片网站免费观看 | 一本色道久久综合亚洲精品小说 | 国产精品影视 |