天天躁日日躁狠狠躁AV麻豆-天天躁人人躁人人躁狂躁-天天澡夜夜澡人人澡-天天影视香色欲综合网-国产成人女人在线视频观看-国产成人女人视频在线观看

URL中允許攜帶sessionid帶來的安全隱患分析

圖示:

   下圖是從測試組發來的安全報告中剪出來的,圖有些小問題,本來想重畫1個,在visio中沒找到合適的圖。所以只能用別人的圖了。

       

 

說明:   

  讓我們對上圖的步驟進行詳細說明:   

  1. 黑客用自己的帳號登錄,假設登錄頁面是:http://www.abc.com/login.jsp   

  2. 服務器返回登錄成功。   

  3. 黑客從cookie中查看自己的sessionid,比如是1234   

  4. 黑客把帶自己sessionid的地址發送給一般用戶。http://www.abc.com/login.jsp;jsessionid=1234(不同的語言帶sessionid的方式不一樣,著是jsp的方式)   

  5. 用戶在黑客給的地址中用自己的帳號進行登錄,登錄成功。(這個時候用戶登錄的信息就會覆蓋黑客之前的登錄信息,而且2個人用的是同1個sessionid)   6. 黑客刷新頁面,看到的賬戶信息就是用戶的信息了,而不是之前黑客自己帳號的信息。

 

防治:  

  要防止這種問題,其實也很簡單,只要在用戶登錄時重置session(session.invalidate()方法),然后把登錄信息保存到新的session中。

 

后語:  

  可能你跟我一樣,剛開始看到這個時候,就自己去測試到底能不能釣魚成功,經過我的測試是可以成功的,但測試過程中需要注意下面幾個問題:  

  1. 要注意你使用的語言是如何在URL中帶sessionid。(我測試的時候開始在URL中使用大寫的jsessionid,導致一直不起效)    

  2. 要http://www.abc.com/login.jsp;jsessionid=1234頁面登錄表單的action也帶上了jsessionid,不然也沒用。對于這個問題你可能覺得如果login.jsp表單的action是寫死,而不是讀取當前URL的,     可能就不會出現這個釣魚問題。這只能防住1個方向。黑客可以做1個和login.jsp一模一樣的頁面(比如http://www.abc1.com/login.jsp),然后把這個地址發個客戶,而這個地址中的表單這樣寫就可以:   <form action="http://www.abc.com/login.jsp;jsessionid=1234" ....
[作者]:BearRui(AK-47)
[博客]: http://www.cnblogs.com/BearsTaR/

jsp技術URL中允許攜帶sessionid帶來的安全隱患分析,轉載需保留來源!

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播更多信息之目的,如作者信息標記有誤,請第一時間聯系我們修改或刪除,多謝。

主站蜘蛛池模板: 欧美日韩国产高清综合二区 | 国产亚洲精品99一区二区 | 全黄h全肉短篇禁乱np | 九九热在线视频观看这里只有精品 | 日本熟妇乱妇熟色在线电影 | 特黄特色大片免费播放器9 特黄特黄aaaa级毛片免费看 | 国产亚洲精品99一区二区 | 国产亚洲精品久久无码98 | 国产精品99AV在线观看 | 久久re热线视频国产 | 好男人在线观看免费视频WWW | 亚洲精品一线二线三线无人区 | mdapptv麻豆下载 | 日本十八禁无遮拦啪啪漫画 | 欧美肥婆性生活 | 另类欧美尿交 | 高跟丝袜岳第一次 | 国产精品久久久久久久伊一 | 琪琪午夜福利免费院 | 老人洗澡自拍xxx互摸 | 亚洲日韩有码无线免费 | 成人毛片一区二区三区 | 男插女高潮一区二区 | 花蝴蝶在线观看免费中文版高清 | 99久久综合国产精品免费 | www.伊人网 | 扒开老师大腿猛进AAA片软件 | 无限资源网免费看 | 纯肉高H啪短文合集 | 伸进同桌奶罩里摸她胸作文 | 九九热视频 这里有精品 | 床伴在线观看免费高清完整泰剧第四集 | 一本大道熟女人妻中文字幕在线 | 欧美一道本一区二区三区 | 37大但人文艺术A级都市天气 | 在野外被男人躁了一夜动图 | 国精产品一区一区三区有限公司 | 亚洲AV日韩AV欧美在线观看网 | 贵妃高h荡肉呻吟np杨玉环 | 美国特级成人毛片 | 帝王被大臣们调教高肉 |