Шта је фиксација сесије?

Постоји много различитих типова безбедносних пропуста који се налазе на веб локацијама, а једна занимљива се зове „Фиксација сесије“. Фиксирање сесије је проблем где нападач може да утиче на идентификатор сесије ака ИД сесије корисника, а затим да га користи да добије приступ свом налогу. Постоје два начина на која ова врста рањивости може да функционише, она може дозволити нападачу да пронађе или подеси ИД сесије другог корисника.

Како се изводи напад фиксације сесије

ИД сесије корисника је често кључни део аутентификације на веб локацији и у многим случајевима је једини податак који идентификује конкретног корисника пријављеног. Проблем са овим је што ако нападач може да подеси или сазна ИД сесије другог корисник, они могу да користе токен сесије и онда могу да делују као корисник.

Обично се то ради тако што се корисник превари да кликне на тип везе за пхисхинг. Сама веза је потпуно легитимна, али укључује променљиву која поставља одређени ИД сесије. Ако се корисник тада пријави са ИД-ом сесије и сервер му не додели нови ИД сесије приликом пријављивања, нападач може једноставно да подеси њихов ИД сесије да буде исти и да има приступ налогу жртве.

Други начин на који нападач може да открије ИД сесије жртве је ако се појављује у УРЛ-у. На пример, ако нападач може да превари жртву да јој пошаље везу и она укључује ИД сесије жртве, нападач може да користи ИД сесије да приступи налогу жртве. У неким случајевима, ово се може догодити потпуно случајно. На пример, ако корисник копира УРЛ са ИД-ом сесије и налепи га пријатељу или на форуму, сваки корисник који прати везу биће пријављен са корисничким налогом.

Ремедијације фиксације сесије

Постоји неколико решења за ово питање, а као и увек, најбоље решење је да се примени што више поправки као део стратегије одбране у дубини. Прво решење је да промените ИД сесије корисника када се пријаве. Ово спречава нападача да икада може да утиче на ИД сесије пријављеног корисника. Такође можете да конфигуришете сервер да прихвата само ИД-ове сесија које је генерисао и да експлицитно одбије било које ИД-ове сесије које је дао корисник.

Веб-сајт треба да буде конфигурисан тако да никада не поставља било какве осетљиве корисничке детаље као што је ИД сесије у УРЛ-у и требало би да га постави у ГЕТ или ПОСТ параметар захтева. Ово спречава корисника да случајно компромитује сопствени ИД сесије. Коришћењем ИД-а сесије и посебног токена за аутентификацију удвостручујете количину информација које нападач треба да добије и спречавате нападаче да приступе сесијама са познатим ИД-овима сесије.

Од виталног је значаја да сви важећи ИД-ови сесије за корисника буду поништени када се кликне на дугме за одјаву. Могуће је поново генерисати ИД сесије на сваки захтев, ако су ИД-ови претходних сесија поништени, то такође спречава нападаче да користе познати ИД сесије. Овај приступ такође значајно смањује прозор претње ако корисник открије сопствени ИД сесије.

Омогућавањем више ових приступа, стратегија дубинске одбране може елиминисати ово питање као безбедносни ризик.


Leave a Comment

Шта је дубоко повезивање?

Шта је дубоко повезивање?

Дубоко повезивање је техника преусмеравања корисника у тренду. Сазнајте више о дубоком повезивању овде да бисте га користили за повећање саобраћаја на веб локацији или у апликацији.

Шта је АР облак?

Шта је АР облак?

АР је следећа велика ствар интернета за забаву, посао или посао. Научите детаљно АР облак да бисте постали информисани корисник.

Како користити Мицрософт Едге Дроп као професионалац

Како користити Мицрософт Едге Дроп као професионалац

Користите Мицрософт Едге Дроп и лако делите датотеке и поруке између уређаја пратећи ове кораке прилагођене почетницима.

Како да сачувате и делите руте на Гоогле мапама

Како да сачувате и делите руте на Гоогле мапама

Погледајте како је лако сачувати и делити руте на Гоогле мапама на рачунару и на Андроид-у. Погледајте ове кораке прилагођене почетницима.

Листа смешних Ви-Фи имена

Листа смешних Ви-Фи имена

Волим да забављам своје комшије тако што мењам своју Ви-Фи мрежу у друга смешна имена. Ако тражите идеје за смешно Ви-Фи име, овде

Како да се решите огласа у Гмаил-у

Како да се решите огласа у Гмаил-у

Гмаил је вероватно један од најбољих сервиса за е-пошту који су данас доступни, нудећи низ импресивних функција које комуникацију чине ефикаснијом и

Како променити име у Дисцорд-у

Како променити име у Дисцорд-у

Дисцорд корисничко име је неопходно из неколико разлога, јер служи као ваш јединствени идентификатор на платформи и омогућава вам да комуницирате са другим

Како користити скенер отиска прста са анонимним картицама у Цхроме-у

Како користити скенер отиска прста са анонимним картицама у Цхроме-у

Режим без архивирања Гоогле Цхроме-а је згодна функција која вам омогућава да претражујете интернет без чувања историје прегледања. Међутим, један недостатак

Како користити Реадер Моде на Цхроме-у и Фирефок-у

Како користити Реадер Моде на Цхроме-у и Фирефок-у

Откријте како можете да пронађете и користите Реадер Моде и за Цхроме и за Фирефок. Ево једноставних корака које треба пратити.

Наменски сервер наспрам сервера дељеног хостинга

Наменски сервер наспрам сервера дељеног хостинга

Да ли тражите одрживу опцију за хостовање веб локација? Научите разлику између наменског сервера и сервера за дељени хостинг.