【问题标题】:Playback using saved session cookies使用保存的会话 cookie 回放
【发布时间】:2018-02-28 10:51:44
【问题描述】:
我做了一个小样本测试,发现我测试的几乎所有网站都存在漏洞,即使在我从浏览器中注销后,如果我保存 cookie,我也可以访问受限页面(即需要登录的页面)当我仍然登录时。
测试相当简单。我刚刚在 Fiddler 从浏览器注销后重放了一个网络请求。例如,使用outlook.com,在注销后,我可以重播显示通讯录的页面,并且仍然可以获取我的联系人的电子邮件地址。
我想知道行业标准是什么,因为我有一位客户坚持修复此漏洞,但不想增加硬件规格。
【问题讨论】:
标签:
security
cookies
session-cookies
【解决方案1】:
我不确定是否有行业标准,但有最佳做法。最好的做法是清理 cookie,并进行 cookie 管理。
您也不必担心硬件问题。这是一个简单的查找来查看一个值是否有效。如果不是,则会话状态不应恢复。
同样,我会在 cookie 上使用 HttpOnly 和安全标志。这样,它将更多地限制重放攻击。在恢复会话时,请确保会话文件在服务器上被销毁,而不仅仅是被放弃。
废弃的会话意味着它们可能会复活。
硬件通常不会成为这个问题的问题。如果是,请查看您的解决方案,因为可能有更好的方法。