Web サーバーは、ランダムでないセッション ID を使用します

medium Nessus プラグイン ID 31657

概要

リモート Web サーバーは、予測可能なセッション ID を生成します。

説明

リモート Web サーバーは、各接続に対してセッション ID を生成します。セッション ID は、通常、ユーザーが Web サイトを訪問する際にユーザーの動作を追跡し続けるために、使用されます。

リモートサーバーは、ランダムでないセッション ID を生成します。攻撃者は、この欠陥を使用して、他のユーザーのセッション ID を推測し、そのセッションを盗むことがあります。

ソリューション

ランダムなセッション ID を使用するように、リモートサイトおよび CGI を構成してください。

参考資料

https://pdos.csail.mit.edu/archive/cookies/seq_sessionid.html

プラグインの詳細

深刻度: Medium

ID: 31657

ファイル名: www_nonrandom_session_id.nasl

バージョン: 1.13

タイプ: remote

ファミリー: Web Servers

公開日: 2008/3/26

更新日: 2020/5/25

サポートされているセンサー: Nessus

リスク情報

CVSS スコアの根本的理由: Based on analysis of vulnerability

CVSS v2

リスクファクター: Medium

基本値: 6.4

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:N

CVSS スコアのソース: manual

CVSS v3

リスクファクター: Medium

基本値: 5.4

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N