安全とマークされていない Web アプリケーションセッションのクッキー

medium Nessus プラグイン ID 49218

概要

HTTP セッションクッキーは、平文で送信される場合があります。

説明

リモート Web アプリケーションはクッキーを使用して、認証されたユーザーを追跡します。ただし、暗号化されていない HTTP でアプリケーションが実行中のインスタンスがあるか、またはクッキーが「安全」とマークされていません。つまり、ブラウザは、特定の状況で、それらを暗号化されていないリンクで送り返す可能性があることを示しています。

結果として、リモートの攻撃者がこれらのクッキーを傍受できる可能性があります。

ソリューション

- SSL(HTTPS)のみを提供するサーバーで、Web アプリケーションをホストします。

- すべてのクッキーを「安全」としてマークします。

参考資料

http://www.nessus.org/u?1c015bda

プラグインの詳細

深刻度: Medium

ID: 49218

ファイル名: http_insecure_session_cookie.nasl

バージョン: 1.11

タイプ: remote

ファミリー: Web Servers

公開日: 2010/9/14

更新日: 2018/11/15

サポートされているセンサー: Nessus

リスク情報

CVSS v2

リスクファクター: Medium

基本値: 4.3

ベクトル: CVSS2#AV:N/AC:M/Au:N/C:P/I:N/A:N

参照情報

CWE: 522, 718, 724, 928, 930