首页 > 其他分享 >10会话管理漏洞

10会话管理漏洞

时间:2023-06-28 16:12:56浏览次数:29  
标签:10 登录 会话 漏洞 sessionID session cookie ID

一、会话管理类漏洞分为:会话劫持和会话固定

(一)会话劫持漏洞的概念和原理

  答:会话劫持 session hijacking,通过获取用户sessionID后,使用该id登录目标账户的共计方法。

(二)会话劫持的共计步骤

  答:1、目标用户登录站点。2、用户登录成功会得到站点提供的一个会话标识sessionID。3、通过某种方式获取session ID。4、攻击者通过捕获到的session ID访问站点即可获取目标用户合法会话。(Session ID一般都设置在cookie)

(三)如何获取cookie

  答:找到session ID位置,通过暴力破解,或者进行预测(如果session ID使用非随机的方式产生,那么就可能计算出来),通过窃取的方式(xss攻击,使用网络嗅探等方式)

(四)会话劫持的危害

  答:冒充的人权限能干的事都能干,该用户信息,转账,购买导致投诉,信誉下降,网站不可信等问题。

二、会话固定

(一)会话固定漏洞的概念

  答:诱骗受害者使用攻击者指定的会话标识(sessionID)的攻击手段,这是攻击者获取合法会话标识的最简单的方法。会话固定也可以看成是会话劫持的一种类型,原因是会话固定的共计的主要目的同样是获得目标用户的合法会话,不过会话固定还可以是强迫受害者使用攻击这设定的一个有效会话。

(二)会话固定漏洞的原理

  1、访问网站时,网站设置cookie中的session。2、当用户等候后,cookie中的session保持不变。3、只要获取登录前的session内容,就可以知道登录后的session。

(三)会话固定漏洞的监测方法

  答:获取网站,获取cookie信息,获取sessionID,登录网站,查看cookie信息,获取sessionID,查看登录前,登录后的sessionID是否相同。

(四)会话固定漏洞的防范方法

  用户登录成功后重新创建一个session ID。

  登录前的匿名会话强制失效。

  session ID 与浏览器绑定,session ID与所访问浏览器有变化,就立即重制。

  session ID与所访问的IP绑定,session ID与所访问IP有变化,就立即重制。

标签:10,登录,会话,漏洞,sessionID,session,cookie,ID
From: https://www.cnblogs.com/zwj611/p/17511701.html

相关文章

  • FX110:曝光交易所TheRock诈骗
    近期,本站收到一汇友爆料,称黑心交易所TheRock一轮又一轮地向他催收“工程师修复费用”,面对第三轮“升级版的催款通知”时,他终于停止了转账。需付费聘请工程师修复链通道据汇友描述,他进入TheRock交易所的时间并不长,却在短短时间内经历了十分波折的提现之路,最后还是以失败告终。首次提......
  • 扬州服务器跟宁波服务器哪个好一些?扬州服务器租用140.210.17.x
    相信从事互联网行业的大佬们对扬州服务器和宁波服务器都不陌生,在日常的使用中扬州和宁波的出场率都挺高的,要是拿这两个机房服务器对比,那真的可以用不相上下来形容,其实领域不同,所需的服务器配置也是不同的,要是不知如何选择服务器配置,可以安排测试,测试服务器的整体性能。接下来我给大......
  • win10上sourcetree打开闪一下无法启动
    sourcetree突然无法启动,找到以下目录C:\Users\ASUS\AppData\Local\Atlassian\SourceTree.exe_Url_tufs0rwdi0w3ctjvjcuakubjhrh2c4XX\3.2.6.3544删除目录下的Composition.cache文件,再次打开可以重新启动 参考:https://blog.csdn.net/weixin_45643338/article/details/1312119......
  • Gitee通过本地git上传大于10M的文件教程
    Gitee通过网页端默认上传的文件需要小于10M,如上传10M-100M的文件需要通过本地git上传,此时需要使用git指令操作,步骤如下。首先创建一个文件夹,打开后右键使用gitbash功能分别进行简要步骤说明如下1-8,详细可见下图操作说明。1、gitinit初始化;2、gitremote绑定gitee仓库3、git......
  • FX110网WeTrade众汇平台:交易者应该使用 MT4 还是 MT5?
    比较MT4和MT5是许多外汇交易者感兴趣的话题。这两款软件均由MetaQuotes开发,广泛应用于外汇交易行业。尽管两者都提供交易工具和功能,但它们之间存在重要差异。在本文中,FX110网上的交易商WeTrade众汇平台将探讨和比较MT4和MT5,以帮助您选择适合您的交易需求和目标的软件。MT4和M......
  • TOF方案在DW1000上的实现(五):官方套件介绍
    TREK1000介绍在前面TWR测距技术的基础上,DW1000的厂商推出了一套RTLS(realtimelocationsystem,实时定位系统)开发套件TREK1000。该套件包括多块基于STM32+DW1000的开发板,配套的嵌入式软件、PC端上位机及源码。可以实现如下应用演示:TOA定位电子围栏室内导航套件开箱打开......
  • 解决:远程连接mysql:报异常,1044 - Access denied for user ‘root‘@‘%‘ to database
    Navicat报错:使用Navicat远程连接,Docker中的mysql5.6时报异常,:1044-Accessdeniedforuser'root'@'%'todatabase'xxx'问题原因:(1)根本原因:远程连接用户权限不足!(2)直接原因:应该是创建远程连接用户‘root@%’时,没有添加访问数据库的权限。解决办法:#这里为刚才创建的root@......
  • 谷粒商城项目篇10_分布式高级篇_ES首页检索功能、异步、商品详情
    目录首页检索功能异步商品详情一、首页检索功能1.环境准备配置本地域名解析配置nginx将请求转给网关http{includemime.types;default_typeapplication/octet-stream;sendfileon;keepalive_timeout65; #配置上游服务器(网关) u......
  • (2023.6.28)ls1028相关
    1.核心板升级为V1.3版,解决MDIO总线不稳定问题?现象是什么2.PHY芯片由AR8031和QCA8075更换为YT8521和YT86143.因核心板加密芯片A1006L原厂设计BUG,在高温和低温环境下可能会出现加密芯片不能正常工作,加密失败导致核心板不能启动。更换核心板加密为AL10074.外部的两个phy的md......
  • RHEL 10 不包含 X.org 显示服务器
    导读红帽企业 Linux 发行版RHEL10将不再包含X.orgServer。官方文档称,X.org 显示服务器已被弃用,并将在以后的主RHEL发行版本(从RHEL10开始)中删除。目前的RHEL9则仍包含X.org显示服务器,并会提供10年的支持,持续到2032年。红帽没有解释弃用X.org的原......