腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
工具
TVP
最新优惠活动
文章/答案/技术大牛
搜索
搜索
关闭
发布
精选内容/技术社群/优惠产品,
尽在小程序
立即前往
文章
问答
(9999+)
视频
沙龙
2
回答
这是
会话
固定
吗?
、
我真的不明白
会话
固定
攻击。
会话
固定
是允许攻击者劫持有效用户
会话
的攻击。攻击包括获取有效的
会话
ID (例如,连接到应用程序),引导用户使用该
会话
ID进行身份验证,然后根据使用的
会话
ID的知识劫持用户验证的
会话
。攻击者必须提供合法的Web应用程序
会话
ID,并试图让受害者的浏览器使用该
会话
ID。同时,我阅读了这份报告,安全研究人员说,该
漏洞
是
会话
浏览 0
提问于2016-04-22
得票数 1
回答已采纳
1
回答
在ruby sinatra中防止
会话
固定
、
、
、
、
ruby中的大多数
会话
固定
主题都与rails有关。sinatra中是否存在
会话
固定
漏洞
?在rails中,我们通常建议在分配
会话
之前执行reset_session。我们如何在sinatra中防止
会话
固定
?
浏览 3
提问于2012-07-05
得票数 7
回答已采纳
2
回答
会话
固定
与未更新
会话
标识符之间的差异
、
我正在一个网站上工作,我的工作是保护网站免受各种
漏洞
的影响,比如XSS等等。我运行了AppScan,这是一个IBM工具,用于在代码更改后检查
漏洞
,并在报告中看到一个错误:“
会话
标识符未更新”,并表示我正在为每个请求生成新的cookie,我相信这就是我们解决
会话
固定
问题的方法我想问的一个重要问题是:“
会话
固定
”和“未更新的
会话
标识符”之间有什么区别?
浏览 3
提问于2013-11-25
得票数 0
回答已采纳
1
回答
cookie不变时测试
会话
固定
、
我正在测试一个web应用程序,其中cookie(
会话
ID、
会话
值)在任何时候都是相同的。即使在成功的身份验证之后,它仍然保持不变。
会话
ID以HTTP cookie的形式传播。为了研究
会话
固定
漏洞
,我向我的同事发送了一个类似于http://yoursite.com/?SID=1209023的链接,因为我认为网站会自动为受害者在网站上的未来浏览分配受害者
会话
ID 1209023。但没起作用。 因此,我的应用程序不会受到这种影响,但仍然具有相同的
浏览 0
提问于2017-02-28
得票数 2
回答已采纳
3
回答
会话
固定
攻击
、
、
、
在下列条件下,
会话
ID以HTTP的形式传播是否仍有可能执行
会话
固定
攻击?
浏览 0
提问于2012-05-08
得票数 5
2
回答
一个潜在的ASP.NET web应用程序
会话
固定
漏洞
的开发
、
、
我正在测试一个显示
会话
固定
行为的ASP.NET应用程序.应用程序正在使用基于cookie的
会话
。基本上:在注销和重复登录时,cookie值保持不变(没有cookie值重新生成)我在那页上着陆了我打开了一个新的浏览器
会话
并设置了完全相同
浏览 0
提问于2015-02-26
得票数 3
回答已采纳
4
回答
Node.js Express框架安全问题
、
、
我正在寻找应该添加到Node/Express应用程序中的模块,这些模块可以解决下面列出的一般安全问题:谢谢你的帮忙!我找到了一些资源:ServerFault问题(2011-2012):
漏洞
测试器:EveryAuth
浏览 40
提问于2013-01-31
得票数 57
回答已采纳
1
回答
登录后更改
会话
id
、
、
应用程序在主页上分配
会话
ID,身份验证由其他应用程序处理。 在登录并返回到我的应用程序后,用户仍然具有相同的
会话
ID。但是,它将在注销后被更改。OWASP声明在登录时应该更改
会话
id,但是我不清楚为什么在这种情况下需要更改
会话
id?有必要改变它吗?
浏览 0
提问于2017-12-26
得票数 10
回答已采纳
1
回答
更改
会话
Id是
会话
固定
的最佳解决方案吗?为什么更改
会话
ID会引发Session_End事件?
、
、
、
在安全
漏洞
测试期间,我们的客户端请求应用程序在用户成功登录系统后更改
会话
ID (特别是ASP.NET_SessionID cookie值)。这可能解决
会话
固定
问题,,当
会话
Id被更改时,session_end事件将如何被引发,并导致重新启动
会话
(系统),
会话
将再次重定向到登录页面。有没有办法在不引起这一切的情况下更改
会话
ID?
浏览 2
提问于2012-12-21
得票数 2
1
回答
Hibernate
会话
中的内存泄漏?
、
、
、
我在Hibernate
会话
中遇到内存泄漏。 一个长时间运行的线程正在不断地加载和更新数据。
浏览 2
提问于2013-08-15
得票数 4
回答已采纳
1
回答
没有真正参数的session_regenerate_id()会提高安全性吗?我应该在登录前使用它吗?
、
、
我希望减少
会话
固定
攻击
漏洞
,因此在登录之前我使用了session_regenerate_id()。当我们可以访问旧的
会话
时,这是否安全?攻击者可以使用旧
会话
来修复
会话
吗?我应该将参数设置为true吗?
浏览 0
提问于2012-06-27
得票数 9
回答已采纳
1
回答
ASP.NET 4.0
会话
固定
漏洞
、
在针对攻击的内置防护方面,ASP.NET 4.0有什么改进吗?
浏览 1
提问于2010-03-11
得票数 3
回答已采纳
1
回答
PHP
会话
管理
、
、
、
因此,我的目标是通过
会话
id来管理用户,因此要做到这一点。如果存在旧
会话
id,则检查客户端cookie,如果没有要求服务器提供新
会话
并保存在客户端cookie中,则接受该id并请求服务器使用该id恢复
会话
。但我有两个顾虑: 服务器是否会失去对哪个
会话
过期的控制?只要客户端有旧的
会话
id,他们就可以永远使用它?编辑:一个可能的解决
浏览 0
提问于2017-11-12
得票数 0
1
回答
在liftweb中用户登录后如何更改JSESSIONID的值?
、
、
我试图通过在用户登录后更改JSESSIONID来防止
会话
固定
漏洞
。但是,它不起作用。JSESSIONID的值一点也不变化。还是一样的。destroySession()若要触发
会话
id重置,请执行以下操作。
浏览 0
提问于2014-04-15
得票数 2
回答已采纳
1
回答
Liferay lfr_session_state cookie
我们最近对应用程序的渗透测试报告了lfr_session_state cookie的
会话
固定
漏洞
。我没有找到关于此cookie用途的在线资源。谁能解释一下这个曲奇是什么,它的用途是什么? 谢谢
浏览 48
提问于2019-06-24
得票数 0
1
回答
regenerate_session_id不会为拦截
会话
id的人重新生成id吗?
、
、
我对
会话
固定
的理解是这样的: Hacker使用一些
漏洞
来检索当前登录用户的
会话
id。Hacker使用
会话
id访问站点,窃取
会话
并有效地登录.。建议您使用regenerate_session_id来减少黑客拦截
会话
的机会。现在,这难道不会触发regenerate_session_id,在同时注销最初登录的用户的同时用
会话
id更新黑客吗?
浏览 1
提问于2012-01-05
得票数 1
回答已采纳
1
回答
Java
会话
固定
、
、
在开发一个基于jsp/servlet的易受攻击的应用程序的过程中,我尝试引入
会话
固定
漏洞
。参考文档,我提出了以下代码,当在servlet中使用它创建一个新
会话
时,如果它存在,应该返回现有的HTTP,否则它应该返回null。无论如何,不应该创建新的
会话
。LoginSuccess.jsp"); response.sendRedirect("error.jsp");为了测试代码,我使用tomcat 7部署了它
浏览 0
提问于2014-11-11
得票数 9
1
回答
安全扫描期间CSRF令牌cookie
漏洞
、
、
、
我正在使用Django为我的雇主创建一个简单的网站,我不得不通过安全扫描运行代码来测试
漏洞
。其中一个问题是cookie
漏洞
,我可以找到要查找的文档。 持久化
会话
处理cookie :当
会话
处理cookie被永久设置时,即使在用户终止
会话
之后,它也允许cookie有效。因此,攻击者可以使用浏览器作为文本文件存储的
会话
cookie来访问受限信息。可缓存的cookie :可缓存的cooki
浏览 2
提问于2016-08-03
得票数 2
5
回答
会话
固定
攻击,基于cookie的https
会话
其中一个发现是潜在的
会话
固定
弱点。 我们有几个We应用程序,都是Java,只有JASIG提供的单点登录。上述
漏洞
源于以下事实:所述服务在身份验证之前重定向到CAS ie时设置
会话
cookie (名为JSESSIONID),并在重定向后继续使用它。声明是因为相同的
会话
id是在认证之前和之后使用的,它对
会话
固定
类型的攻击是开放的。考虑到所有服务和CAS都只在https上工作,而
会话
cookie是安全的,仅在服务器上生成http,那么
会话
<
浏览 0
提问于2017-06-27
得票数 0
1
回答
vaadin中每个请求的csrf令牌
、
、
、
或者,他们有没有办法在创建新
会话
时强制vaadin重新生成csrf令牌?我使用了以下代码来解决
会话
固定
漏洞
,但问题是csrf令牌与前一个
会话
令牌保持不变;因为reinitializeSession方法使用新的jsessionID创建了一个具有相同内容的新
会话
VaadinService.reinitializeSession
浏览 5
提问于2018-06-13
得票数 1
点击加载更多
扫码
添加站长 进交流群
领取专属
10元无门槛券
手把手带您无忧上云
相关
资讯
Apache Shiro深入会话管理篇(一):使用会话与会话管理器
浅谈会话技术
企小码会话存档使用教程——会话审计、风险库
PHP session会话
会话的概念及在linux中创建会话的命令
热门
标签
更多标签
云服务器
ICP备案
对象存储
腾讯会议
实时音视频
活动推荐
运营活动
广告
关闭
领券