Можете ли вы привести мне пример атаки с фиксацией сеанса?

StackOverflow https://stackoverflow.com/questions/1122086

  •  13-09-2019
  •  | 
  •  

Вопрос

Я читал о фиксации сеанса, и, насколько я понимаю, это заставляет пользователя использовать сеанс злоумышленника.Правильно ли это?Можете ли вы привести мне пример того, как это может оскорбить пользователя?

Это было полезно?

Решение

Обычно я не люблю размещать ссылки на Википедию, но вот ссылка на очень хорошее объяснение в Википедии...

Вот в чем суть этого:

  • У Элис есть счет в банке http://unsafe/.К сожалению, Алиса не очень разбирается в безопасности.

  • Мэллори хочет забрать деньги Элис из банка.

  • Элис имеет разумный уровень доверия к Мэллори и будет посещать ссылки, которые Мэллори ей присылает.

    1. Мэллори определил , что http://unsafe/ принимает любой идентификатор сеанса, принимает идентификаторы сеанса из строк запроса и не имеет проверки безопасности. http://unsafe/ таким образом, это небезопасно.
    2. Мэллори отправляет Элис электронное письмо:"Эй, зацени это, в нашем банке появилась классная новая функция сводки счетов, http://unsafe/?SID=I_WILL_KNOW_THE_SID".Мэллори пытается зафиксировать SID на I_WILL_KNOW_THE_SID.
    3. Алиса заинтересована и посещает http://unsafe/?SID=I_WILL_KNOW_THE_SID.Появится обычный экран входа в систему, и Алиса войдет в систему.
    4. Визиты Мэллори http://unsafe/?SID=I_WILL_KNOW_THE_SID и теперь имеет неограниченный доступ к аккаунту Алисы.
Лицензировано под: CC-BY-SA с атрибуция
Не связан с StackOverflow
scroll top