【发布时间】:2015-10-12 11:25:31
【问题描述】:
我有一个 asp.net 网络表单。当用户进行身份验证时,它会创建一个名为 .aspxauth 的 Secured cookie
uppon注销,我调用这2个方法
FormsAuthentication.SignOut();
Session.Abandon()
问题是我们进行了渗透测试,如果我窃取了 cookie,注销并手动重新插入 cookie,我会再次登录。所以 .aspauth 不会在服务器端失效。
我在谷歌上搜索过,但找不到该安全漏洞的答案。
【问题讨论】:
-
您无法停用它。
Session.Abandon()会将其从您的用户中删除,而不是从浏览器/客户端中删除。 -
好的,这个 cookie 重放错误没有解决方案吗?我不想更改整个代码以切换到会员等级。
-
我的意思是,一定有办法告诉服务器会话令牌现在无效?!!
-
我认为这个问题还没有解决?这样做的任何方法都是使 sessionID 无效?有一篇关于它的好文章How to secure your ASP.NET Azure Web App