一区二区久久-一区二区三区www-一区二区三区久久-一区二区三区久久精品-麻豆国产一区二区在线观看-麻豆国产视频

URL中允許攜帶sessionid帶來的安全隱患分析

圖示:

   下圖是從測試組發(fā)來的安全報告中剪出來的,圖有些小問題,本來想重畫1個,在visio中沒找到合適的圖。所以只能用別人的圖了。

       

 

說明:   

  讓我們對上圖的步驟進(jìn)行詳細(xì)說明:   

  1. 黑客用自己的帳號登錄,假設(shè)登錄頁面是:http://www.abc.com/login.jsp   

  2. 服務(wù)器返回登錄成功。   

  3. 黑客從cookie中查看自己的sessionid,比如是1234   

  4. 黑客把帶自己sessionid的地址發(fā)送給一般用戶。http://www.abc.com/login.jsp;jsessionid=1234(不同的語言帶sessionid的方式不一樣,著是jsp的方式)   

  5. 用戶在黑客給的地址中用自己的帳號進(jìn)行登錄,登錄成功。(這個時候用戶登錄的信息就會覆蓋黑客之前的登錄信息,而且2個人用的是同1個sessionid)   6. 黑客刷新頁面,看到的賬戶信息就是用戶的信息了,而不是之前黑客自己帳號的信息。

 

防治:  

  要防止這種問題,其實也很簡單,只要在用戶登錄時重置session(session.invalidate()方法),然后把登錄信息保存到新的session中。

 

后語:  

  可能你跟我一樣,剛開始看到這個時候,就自己去測試到底能不能釣魚成功,經(jīng)過我的測試是可以成功的,但測試過程中需要注意下面幾個問題:  

  1. 要注意你使用的語言是如何在URL中帶sessionid。(我測試的時候開始在URL中使用大寫的jsessionid,導(dǎo)致一直不起效)    

  2. 要http://www.abc.com/login.jsp;jsessionid=1234頁面登錄表單的action也帶上了jsessionid,不然也沒用。對于這個問題你可能覺得如果login.jsp表單的action是寫死,而不是讀取當(dāng)前URL的,     可能就不會出現(xiàn)這個釣魚問題。這只能防住1個方向。黑客可以做1個和login.jsp一模一樣的頁面(比如http://www.abc1.com/login.jsp),然后把這個地址發(fā)個客戶,而這個地址中的表單這樣寫就可以:   <form action="http://www.abc.com/login.jsp;jsessionid=1234" ....
[作者]:BearRui(AK-47)
[博客]: http://www.cnblogs.com/BearsTaR/

jsp技術(shù)URL中允許攜帶sessionid帶來的安全隱患分析,轉(zhuǎn)載需保留來源!

鄭重聲明:本文版權(quán)歸原作者所有,轉(zhuǎn)載文章僅為傳播更多信息之目的,如作者信息標(biāo)記有誤,請第一時間聯(lián)系我們修改或刪除,多謝。

主站蜘蛛池模板: 四虎国产永久在线观看 | www.av网| 亚洲欧美在线精品一区二区 | 99久久精品费精品国产 | 黄色片网站免费在线观看 | 日本欧美一区二区三区在线 | 伊人开心网 | 精品亚洲一区二区三区在线播放 | 色多多成视频人在线观看 | 激情网站免费 | 狠狠做狠狠做综合日日 | 黄色激情视频在线观看 | 99久久国产综合精品网成人影院 | 国产精品国产自线拍手机观看 | bt7086新片速递亚洲最新合集 | 一二三区视频 | 性感美女一级毛片 | 91精品啪在线观看国产日本 | 日韩经典欧美一区二区三区 | 五月婷在线观看 | 成 人 黄 色视频免费播放 | 丁香午夜婷婷 | 美女三级毛片 | 国产精品久久久久久久专区 | 亚洲美女网站 | 国产精品久久婷婷六月丁香 | 国产成人91激情在线播放 | 国产成人精品视频免费大全 | 男人日女人的免费视频 | 久久久精品影院 | 在线播放黄色 | 91精品啪在线观看国产91九色 | 欧美精品v日韩精品v国产精品 | 我被黑人巨大开嫩苞在线观看 | 国产在视频线精品视频2021 | 国内外成人在线视频 | 丁香视频在线观看播放 | 丁香综合五月 | 国产精品 主播精选 网红 | 2020国产精品永久在线观看 | 四虎在线永久免费视频网站 |