HTTP クッキーのセッション固定攻撃

high Nessus プラグイン ID 45084

概要

リモート Web アプリケーションは、セッション固定攻撃に脆弱です。

説明

クロスサイトスクリプティングに類似する脆弱性を通じてクッキーを操作することにより、攻撃者がセッションクッキーを設定する可能性があります。正当なユーザーがアプリケーションからログアウトし、そのユーザーが再度ログインした後に、クッキーが変更されず、攻撃者がオープンセッションを盗み、ユーザーになりすます可能性があります。

ソリューション

- セッションクッキーが正常な認証の後に再生成されるように、アプリケーションを修正します。

- クッキーの操作の欠陥を修正します。

参考資料

https://en.wikipedia.org/wiki/Session_fixation

https://www.owasp.org/index.php/Session_Fixation

プラグインの詳細

深刻度: High

ID: 45084

ファイル名: http_session_fixation.nasl

バージョン: 1.16

タイプ: remote

ファミリー: Web Servers

公開日: 2010/3/17

更新日: 2018/11/15

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: High

基本値: 7.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

参照情報

CWE: 287, 384, 718, 724, 812, 928, 930, 935