会话标识(session)未更新

漏洞描述:

用户退出系统后,服务器端Session未失效,攻击者可利用此Session向服务器继续发送服务请求。

测试方法:

通过客户端提供的注销功能退出客户端登录,利用登录时的会话再次向服务器发出操作请求(即抓取请求包后,使用上次的session向服务器发送请求),判断服务器是否返回操作结果。

漏洞分析:

攻击者通过网络嗅探或者钓鱼攻击窃取用户的Session信息,在用户注销系统后,如服务器端未直接清理此Session,则攻击者仍可利用窃取到的Session成功访问系统直到Session过期。

漏洞等级:

【高危】:关闭浏览器后或退出后返回之前页面会话依然有效

修复方案:

用户退出系统后,服务器端应清空此用户的Session信息。

安全测试相关知识分享

全部评论
太赞了
点赞 回复 分享
发布于 2021-04-02 13:11

相关推荐

Tom哥981:这份简历是“大一新生硬凹资深后端”的典型反面教材,槽点离谱到能让面试官直接笑出声: ### 1. 「年龄+入学时间」和项目复杂度完全脱节,可信度直接归0 你2024年7月才入学(现在刚读了1年多),19岁的大一新生,能把Vue3+Spring Boot+ShardingSphere+K8s+AI这些技术全塞进两个项目里?别说实际开发,光把这些技术的文档看完都得半年——这不是“能力强”,是“把招聘JD里的技术词全抄过来造假”,明摆着没碰过实际代码
点赞 评论 收藏
分享
评论
1
收藏
分享

创作者周榜

更多
牛客网
牛客网在线编程
牛客网题解
牛客企业服务