婷婷综合国产,91蜜桃婷婷狠狠久久综合9色 ,九九九九九精品,国产综合av

主頁(yè) > 知識(shí)庫(kù) > URL中允許攜帶sessionid帶來(lái)的安全隱患分析

URL中允許攜帶sessionid帶來(lái)的安全隱患分析

熱門標(biāo)簽:智能電話機(jī)器人銷售話術(shù) 福建電銷貓機(jī)器人收費(fèi) 山東ai外呼電銷機(jī)器人好用嗎 湖北地圖標(biāo)注公司 四川正規(guī)外呼系統(tǒng)軟件 地圖標(biāo)注專業(yè)和非專業(yè) 外呼直播語(yǔ)音系統(tǒng) 甘肅銷售電銷機(jī)器人公司 汝南縣地圖標(biāo)注app

圖示:

   下圖是從測(cè)試組發(fā)來(lái)的安全報(bào)告中剪出來(lái)的,圖有些小問(wèn)題,本來(lái)想重畫1個(gè),在visio中沒(méi)找到合適的圖。所以只能用別人的圖了。

       

 

說(shuō)明:   

  讓我們對(duì)上圖的步驟進(jìn)行詳細(xì)說(shuō)明:   

  1. 黑客用自己的帳號(hào)登錄,假設(shè)登錄頁(yè)面是:http://www.abc.com/login.jsp   

  2. 服務(wù)器返回登錄成功。   

  3. 黑客從cookie中查看自己的sessionid,比如是1234   

  4. 黑客把帶自己sessionid的地址發(fā)送給一般用戶。http://www.abc.com/login.jsp;jsessionid=1234(不同的語(yǔ)言帶sessionid的方式不一樣,著是jsp的方式)   

  5. 用戶在黑客給的地址中用自己的帳號(hào)進(jìn)行登錄,登錄成功。(這個(gè)時(shí)候用戶登錄的信息就會(huì)覆蓋黑客之前的登錄信息,而且2個(gè)人用的是同1個(gè)sessionid)   6. 黑客刷新頁(yè)面,看到的賬戶信息就是用戶的信息了,而不是之前黑客自己帳號(hào)的信息。

 

防治:  

  要防止這種問(wèn)題,其實(shí)也很簡(jiǎn)單,只要在用戶登錄時(shí)重置session(session.invalidate()方法),然后把登錄信息保存到新的session中。

 

后語(yǔ):  

  可能你跟我一樣,剛開(kāi)始看到這個(gè)時(shí)候,就自己去測(cè)試到底能不能釣魚(yú)成功,經(jīng)過(guò)我的測(cè)試是可以成功的,但測(cè)試過(guò)程中需要注意下面幾個(gè)問(wèn)題:  

  1. 要注意你使用的語(yǔ)言是如何在URL中帶sessionid。(我測(cè)試的時(shí)候開(kāi)始在URL中使用大寫的jsessionid,導(dǎo)致一直不起效)    

  2. 要http://www.abc.com/login.jsp;jsessionid=1234頁(yè)面登錄表單的action也帶上了jsessionid,不然也沒(méi)用。對(duì)于這個(gè)問(wèn)題你可能覺(jué)得如果login.jsp表單的action是寫死,而不是讀取當(dāng)前URL的,     可能就不會(huì)出現(xiàn)這個(gè)釣魚(yú)問(wèn)題。這只能防住1個(gè)方向。黑客可以做1個(gè)和login.jsp一模一樣的頁(yè)面(比如http://www.abc1.com/login.jsp),然后把這個(gè)地址發(fā)個(gè)客戶,而這個(gè)地址中的表單這樣寫就可以:   form action="http://www.abc.com/login.jsp;jsessionid=1234" ....
[作者]:BearRui(AK-47)
[博客]: http://www.cnblogs.com/BearsTaR/

您可能感興趣的文章:
  • 2個(gè)頁(yè)面間不通過(guò)Session與url的傳值方式
  • php通過(guò)session防url攻擊方法
  • 使用URL傳輸SESSION信息

標(biāo)簽:吳忠 昌都 南充 黔東 肇慶 梅州 臨沂 白銀

巨人網(wǎng)絡(luò)通訊聲明:本文標(biāo)題《URL中允許攜帶sessionid帶來(lái)的安全隱患分析》,本文關(guān)鍵詞  URL,中,允許,攜帶,sessionid,;如發(fā)現(xiàn)本文內(nèi)容存在版權(quán)問(wèn)題,煩請(qǐng)?zhí)峁┫嚓P(guān)信息告之我們,我們將及時(shí)溝通與處理。本站內(nèi)容系統(tǒng)采集于網(wǎng)絡(luò),涉及言論、版權(quán)與本站無(wú)關(guān)。
  • 相關(guān)文章
  • 下面列出與本文章《URL中允許攜帶sessionid帶來(lái)的安全隱患分析》相關(guān)的同類信息!
  • 本頁(yè)收集關(guān)于URL中允許攜帶sessionid帶來(lái)的安全隱患分析的相關(guān)信息資訊供網(wǎng)民參考!
  • 推薦文章
    主站蜘蛛池模板: 禄丰县| 灵寿县| 承德市| 扎兰屯市| 新邵县| 安乡县| 文昌市| 海南省| 建湖县| 通榆县| 西贡区| 惠水县| 凤翔县| 乐平市| 凤阳县| 临城县| 南京市| 施秉县| 宜章县| 阳春市| 红原县| 板桥市| 临沧市| 建平县| 吉木乃县| 昌吉市| 佛学| 隆尧县| 特克斯县| 肇源县| 于都县| 上林县| 马鞍山市| 秀山| 古田县| 嘉鱼县| 会昌县| 绥中县| 凤阳县| 上饶市| 手游|