中文字幕日韩一区二区_国产一区二区av_国产毛片av_久久久久国产一区_色婷婷电影_国产一区二区精品

URL中允許攜帶sessionid帶來的安全隱患分析

圖示:

   下圖是從測(cè)試組發(fā)來的安全報(bào)告中剪出來的,圖有些小問題,本來想重畫1個(gè),在visio中沒找到合適的圖。所以只能用別人的圖了。

       

 

說明:   

  讓我們對(duì)上圖的步驟進(jìn)行詳細(xì)說明:   

  1. 黑客用自己的帳號(hào)登錄,假設(shè)登錄頁(yè)面是:http://www.abc.com/login.jsp   

  2. 服務(wù)器返回登錄成功。   

  3. 黑客從cookie中查看自己的sessionid,比如是1234   

  4. 黑客把帶自己sessionid的地址發(fā)送給一般用戶。http://www.abc.com/login.jsp;jsessionid=1234(不同的語言帶sessionid的方式不一樣,著是jsp的方式)   

  5. 用戶在黑客給的地址中用自己的帳號(hào)進(jìn)行登錄,登錄成功。(這個(gè)時(shí)候用戶登錄的信息就會(huì)覆蓋黑客之前的登錄信息,而且2個(gè)人用的是同1個(gè)sessionid)   6. 黑客刷新頁(yè)面,看到的賬戶信息就是用戶的信息了,而不是之前黑客自己帳號(hào)的信息。

 

防治:  

  要防止這種問題,其實(shí)也很簡(jiǎn)單,只要在用戶登錄時(shí)重置session(session.invalidate()方法),然后把登錄信息保存到新的session中。

 

后語:  

  可能你跟我一樣,剛開始看到這個(gè)時(shí)候,就自己去測(cè)試到底能不能釣魚成功,經(jīng)過我的測(cè)試是可以成功的,但測(cè)試過程中需要注意下面幾個(gè)問題:  

  1. 要注意你使用的語言是如何在URL中帶sessionid。(我測(cè)試的時(shí)候開始在URL中使用大寫的jsessionid,導(dǎo)致一直不起效)    

  2. 要http://www.abc.com/login.jsp;jsessionid=1234頁(yè)面登錄表單的action也帶上了jsessionid,不然也沒用。對(duì)于這個(gè)問題你可能覺得如果login.jsp表單的action是寫死,而不是讀取當(dāng)前URL的,     可能就不會(huì)出現(xiàn)這個(gè)釣魚問題。這只能防住1個(gè)方向。黑客可以做1個(gè)和login.jsp一模一樣的頁(yè)面(比如http://www.abc1.com/login.jsp),然后把這個(gè)地址發(fā)個(gè)客戶,而這個(gè)地址中的表單這樣寫就可以:   <form action="http://www.abc.com/login.jsp;jsessionid=1234" ....
[作者]:BearRui(AK-47)
[博客]: http://www.cnblogs.com/BearsTaR/

jsp技術(shù)URL中允許攜帶sessionid帶來的安全隱患分析,轉(zhuǎn)載需保留來源!

鄭重聲明:本文版權(quán)歸原作者所有,轉(zhuǎn)載文章僅為傳播更多信息之目的,如作者信息標(biāo)記有誤,請(qǐng)第一時(shí)間聯(lián)系我們修改或刪除,多謝。

主站蜘蛛池模板: 亚洲综合在线网 | 精品乱子伦一区二区三区 | 免费在线观看黄视频 | 国产成人精品久久二区二区91 | 成人黄在线观看 | 欧美成人激情视频 | 日韩一二三区视频 | 犬夜叉在线观看 | 中文在线视频观看 | 成人免费小视频 | 成人国产一区二区三区精品麻豆 | 丝袜一区二区三区 | 国产精品亚洲一区二区三区在线观看 | 97精品国产 | 看一级毛片视频 | 一区二区三区免费 | 成人性视频免费网站 | 在线免费看毛片 | 免费九九视频 | 日本在线你懂的 | 亚洲另类视频 | 欧美久久精品一级黑人c片 91免费在线视频 | 亚洲日本中文 | 欧美成人精品激情在线观看 | 国产精品久久久久久 | 婷婷色国产偷v国产偷v小说 | 好婷婷网 | 丁香婷婷成人 | 国产片侵犯亲女视频播放 | 亚洲欧美成人影院 | 成年人在线观看视频 | 成人三级影院 | 干干干操操操 | 国产精品一码二码三码在线 | 欧美午夜视频 | av在线免费播放 | 亚洲精品一区二三区不卡 | 成人在线小视频 | 一区二区三区视频在线观看 | 亚洲精品高清视频在线观看 | 日韩欧美国产一区二区三区 |