Вам бонус- начислено 1 монета за дневную активность. Сейчас у вас 1 монета

Фиксация сессии

Практика



Фиксация сеанса использует уязвимость в веб-приложении, позволяющую злоумышленнику получить доступ к учетной записи законного пользователя.

Во время атаки злоумышленник даст жертве ссылку (или использует уязвимость xss) с заранее определенным идентификатором сеанса. Уловка заключается в том, что когда жертва входит в систему после посещения этой ссылки (а на веб-сайте не включена защита сеанса), злоумышленник теперь знает идентификатор сеанса и может установить свой собственный идентификатор сеанса для идентификатора сеанса, который он дал жертве по порядку. получить доступ к аккаунту.

Строгость

Высокая

Эксплойт Вероятность

средний

Пример использования

В следующем примере нападающим является Боб, а жертвой - Джейн. Уязвимый веб-сайт - http: // localhost .

  • Боб заметил, что когда он входит на сайт bank.com, он автоматически присваивает ему идентификатор сеанса в переменной GET. Хм ..
  • Затем Боб отправляет электронное письмо Джейн, сообщая ей, что bank.com теперь предлагает новые функции (и т. Д.) И что она может получить доступ к сайту по следующей ссылке: http: // localhost /? Sess = 034945882309 .
  • Джейн переходит по ссылке, предоставленной Бобом, и сталкивается с обычной страницей входа. Она входит в систему, как обычно, занимается своими делами.
  • Теперь Боб знает идентификатор сессии Джейн и может войти в свой банковский счет, вручную установив идентификатор сеанса, который он ей дал.
создано: 2020-07-02
обновлено: 2021-03-13
128



Рейтиг 9 of 10. count vote: 2
Вы довольны ?:


Поделиться:

Найди готовое или заработай

С нашими удобными сервисами без комиссии*

Как это работает? | Узнать цену?

Найти исполнителя
$0 / весь год.
  • У вас есть задание, но нет времени его делать
  • Вы хотите найти профессионала для выплнения задания
  • Возможно примерение функции гаранта на сделку
  • Приорететная поддержка
  • идеально подходит для студентов, у которых нет времени для решения заданий
Готовое решение
$0 / весь год.
  • Вы можите продать(исполнителем) или купить(заказчиком) готовое решение
  • Вам предоставят готовое решение
  • Будет предоставлено в минимальные сроки т.к. задание уже готовое
  • Вы получите базовую гарантию 8 дней
  • Вы можете заработать на материалах
  • подходит как для студентов так и для преподавателей
Я исполнитель
$0 / весь год.
  • Вы профессионал своего дела
  • У вас есть опыт и желание зарабатывать
  • Вы хотите помочь в решении задач или написании работ
  • Возможно примерение функции гаранта на сделку
  • подходит для опытных студентов так и для преподавателей

Комментарии


Оставить комментарий
Если у вас есть какое-либо предложение, идея, благодарность или комментарий, не стесняйтесь писать. Мы очень ценим отзывы и рады услышать ваше мнение.
To reply

информационная безопасность - Криптография и Криптоанализ. Стеганография. Защита Информации

Термины: информационная безопасность - Криптография и Криптоанализ. Стеганография. Защита Информации