【问题标题】:Playback using saved session cookies使用保存的会话 cookie 回放
【发布时间】:2018-02-28 10:51:44
【问题描述】:

我做了一个小样本测试,发现我测试的几乎所有网站都存在漏洞,即使在我从浏览器中注销后,如果我保存 cookie,我也可以访问受限页面(即需要登录的页面)当我仍然登录时。

测试相当简单。我刚刚在 Fiddler 从浏览器注销后重放了一个网络请求。例如,使用outlook.com,在注销后,我可以重播显示通讯录的页面,并且仍然可以获取我的联系人的电子邮件地址。

我想知道行业标准是什么,因为我有一位客户坚持修复此漏洞,但不想增加硬件规格。

【问题讨论】:

    标签: security cookies session-cookies


    【解决方案1】:

    我不确定是否有行业标准,但有最佳做法。最好的做法是清理 cookie,并进行 cookie 管理。

    您也不必担心硬件问题。这是一个简单的查找来查看一个值是否有效。如果不是,则会话状态不应恢复。

    同样,我会在 cookie 上使用 HttpOnly 和安全标志。这样,它将更多地限制重放攻击。在恢复会话时,请确保会话文件在服务器上被销毁,而不仅仅是被放弃。

    废弃的会话意味着它们可能会复活。

    硬件通常不会成为这个问题的问题。如果是,请查看您的解决方案,因为可能有更好的方法。

    【讨论】:

      猜你喜欢
      • 2018-01-24
      • 2017-05-22
      • 2018-05-26
      • 1970-01-01
      • 2014-05-27
      • 1970-01-01
      • 2023-04-03
      • 2017-02-25
      • 2012-02-22
      相关资源
      最近更新 更多