已修正 HTTP 会话 Cookie

medium Nessus 插件 ID 46201

简介

远程 Web 应用程序受到会话固定漏洞的影响。

描述

远程 Web 应用程序使用 cookie 来跟踪经认证的用户。如果在认证之前即已存在会话 cookie,则在成功登录之后保持不变。远程攻击者可恶意利用以劫持有效的用户会话。预期会话 cookie 在安全的 Web 应用程序中不可预测。如果可以操控 HTTP cookie(例如通过注入客户端 JavaScript),则攻击者不必中断伪随机发生器,Web 应用程序容易遭受“会话固定”攻击。

解决方案

修正应用程序,使系统在成功认证后重新生成会话 cookie。

另见

https://en.wikipedia.org/wiki/Session_fixation

https://www.owasp.org/index.php/Session_Fixation

http://phpsecurity.org/ch04.pdf

插件详情

严重性: Medium

ID: 46201

文件名: fixed_session_cookies.nasl

版本: 1.10

类型: remote

系列: Web Servers

发布时间: 2010/4/30

最近更新时间: 2018/11/15

支持的传感器: Nessus

风险信息

CVSS v2

风险因素: Medium

基本分数: 5.1

矢量: CVSS2#AV:N/AC:H/Au:N/C:P/I:P/A:P

CVSS v3

风险因素: Medium

基本分数: 5.6

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:L